<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Выявление аномальной сетевой активности при помощи IPAudit</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/11837.html</link>
    <description>В статье &quot;Introduction to IPAudit (http://www.securityfocus.com/infocus/1842)&quot; рассказано как установить и настроить пакет IPAudit (http://ipaudit.sourceforge.net/) , использующий libpcap для прослушивания трафика, в целях выявления аномалий, например, DoS/DDoS атак, эпидемий сетевых червей, возникновения нетипичного увеличения трафика и т.д..&lt;br&gt;&lt;br&gt;URL: http://www.securityfocus.com/infocus/1842&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=5776&lt;br&gt;</description>

<item>
    <title>Ага. Спасибо. (Бхагавата)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/11837.html#11</link>
    <pubDate>Wed, 20 Jul 2005 20:06:57 GMT</pubDate>
    <description>Спасибо.</description>
</item>

<item>
    <title>Выявление аномальной сетевой активности при помощи IPAudit (scum)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/11837.html#10</link>
    <pubDate>Wed, 20 Jul 2005 11:57:10 GMT</pubDate>
    <description>Кстати, можно сделать так, что 1 снорт и логи пишет, и в базу кладет и т.д.&lt;br&gt;Для этого нужно создать свое &quot;композитное&quot; правило с помощью директивы ruletype. Вот выдержка из мануала:&lt;br&gt;&lt;br&gt;This example will create a rule type that will log to syslog and a MySQL database:&lt;br&gt;&lt;br&gt;ruletype redalert&lt;br&gt;&#123;&lt;br&gt;type alert&lt;br&gt;output alert_syslog: LOG_AUTH LOG_ALERT&lt;br&gt;output database: log, mysql, user=snort dbname=snort host=localhost&lt;br&gt;&#125;&lt;br&gt;&lt;br&gt;Теперь останется с помощью какого нибудь sed заменить все директивы log и/или alert в правилах на новую (redalert в вышеуказанном примере).&lt;br&gt;</description>
</item>

<item>
    <title>Это только основы шпиянажа  (Бхагавата)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/11837.html#9</link>
    <pubDate>Tue, 19 Jul 2005 21:04:19 GMT</pubDate>
    <description>&amp;gt;Ух-ты! Развеееернуто :) Спасибо большое :)! &lt;br&gt;&lt;br&gt;за плохими ребятами. Неочевидных, но полезных приколов в связке snort-acid-ipfw еще очень много. И в исходниках много чего надо подровнять. На статью нет времени. Так что давай ты. Изучай предмет и пиши хороший ФАК.</description>
</item>

<item>
    <title>Совсем забыл! Важно (spb_nick)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/11837.html#8</link>
    <pubDate>Tue, 19 Jul 2005 11:32:10 GMT</pubDate>
    <description>Ух-ты! Развеееернуто :) Спасибо большое :)!</description>
</item>

<item>
    <title>Совсем забыл! Важно (Бхагавата)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/11837.html#7</link>
    <pubDate>Mon, 18 Jul 2005 22:03:28 GMT</pubDate>
    <description>Для Фри.&lt;br&gt;Скрипт, который &quot;guardian_block.sh&quot; запускай из bash, ибо там есть RANDOM, а номер вот этого срульза из rc.firewall:&lt;br&gt;&lt;br&gt;# Prototype setups.&lt;br&gt;#&lt;br&gt;case $&#123;firewall_type&#125; in&lt;br&gt;&#091;Oo&#093;&#091;Pp&#093;&#091;Ee&#093;&#091;Nn&#093;)&lt;br&gt;        setup_loopback&lt;br&gt;        $&#123;fwcmd&#125; add 35000 pass all from any to any&lt;br&gt;        ;;&lt;br&gt;&lt;br&gt;сделай равным 35000.&lt;br&gt;&lt;br&gt;Иначе все срульзы, заведенные Guardian&apos;ом будут иметь черт какие номера. Одинаковые - некорректное удаление нарушителя по истечении времени из листа, или сядут ниже &quot;всем всё&quot; и не будут работать. А так будет то, что надо: срульзы нарушителей в диапазоне 1000-33000, &quot;всем всё&quot; - 35000.&lt;br&gt;&lt;br&gt;&quot;guardian_block.sh&quot;&lt;br&gt;&lt;br&gt;#!/usr/local/bin/bash&lt;br&gt;toguess=&quot;$(expr 1000 + $RANDOM)&quot;&lt;br&gt;source=$1&lt;br&gt;interface=$2&lt;br&gt;/sbin/ipfw -q add $toguess deny ip from $source to any&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Snort.Org (ХВАК унутре) (Бхагавата)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/11837.html#6</link>
    <pubDate>Mon, 18 Jul 2005 21:51:17 GMT</pubDate>
    <description>Ставишь Snort &quot;./configure --with-mysql&quot; и Oinkmaster для наката обновлений в правилах.&lt;br&gt;&lt;br&gt;Регистрируешься на Snort.Org для получения секретного URLа, вставляешь его в oinkmaster.conf&lt;br&gt;&lt;br&gt;Ставишь ACID, http://acidlab.sourceforge.net/&lt;br&gt;&lt;br&gt;Запускаешь ДВА (2 копии, 2 штуки, дважды) Snorta&lt;br&gt;&lt;br&gt;Один для сбора логов в SQL для причесывания их ACIDом:&lt;br&gt;&quot;/usr/local/bin/snort -D -c /etc/rules/snort.conf&quot;&lt;br&gt;&lt;br&gt;Другой для ведения текстовых логов /var/log/snort/alert и /var/log/snort/portscan.log:&lt;br&gt;&quot;/usr/local/bin/snort -D -c /etc/rules/snort.conf -A full&quot;&lt;br&gt;&lt;br&gt;Другим способом заставить Snort вести и SQL лог и текстовый лог я не смог.&lt;br&gt;&lt;br&gt;Обе копии Snorta используют один и тот же snort.conf&lt;br&gt;&lt;br&gt;в snort.conf в соответствующих местах:&lt;br&gt;# это в SQL&lt;br&gt;output database: alert, mysql, user=blabla password=blabla dbname=blabla host=blabla&lt;br&gt;# в файло, ACID его тоже парсит, вместе с SQL базой&lt;br&gt;preprocessor sfportscan: proto  &#123; all &#125; &#092;&lt;br&gt;                         memcap &#123; 10000000 &#125; &#092;&lt;br&gt;                         sense_level &#123; medium &#125; &#092;&lt;br&gt;        </description>
</item>

<item>
    <title>Выявление аномальной сетевой активности при помощи IPAudit (Admin)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/11837.html#4</link>
    <pubDate>Mon, 18 Jul 2005 07:51:06 GMT</pubDate>
    <description>Snort FAQ!</description>
</item>

<item>
    <title>Snort. Потому, что к нему есть ACID и Guardian. (spb_nick)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/11837.html#3</link>
    <pubDate>Mon, 18 Jul 2005 07:40:30 GMT</pubDate>
    <description>Может подскажете ссылочку с чего начать со Snort&apos;ом?</description>
</item>

<item>
    <title>Snort. Потому, что к нему есть ACID и Guardian. (Бхагавата)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/11837.html#1</link>
    <pubDate>Sun, 17 Jul 2005 19:40:01 GMT</pubDate>
    <description>Ипудит - чушь.</description>
</item>

</channel>
</rss>
