免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: jerrywjl
打印 上一主题 下一主题

RHEL5.1+Snort+Apache+MySql+Php+Gd with Gd & Image_Graph监控系统安装与配置 [复制链接]

论坛徽章:
0
1 [报告]
发表于 2008-03-06 10:28 |显示全部楼层
1)不知道snort.conf包含哪些规则,包含其他http规则类似的带pcre的是否有相同的情况。
2)snort规则升级一般使用oinkmaster,在snort注册并get code做cron每天自动升级规则就可以。
规则取舍需要根据自己网络具体情况,一般把snort.conf最后一句include threshold.conf打开,不用的规则可以抑制。

论坛徽章:
0
2 [报告]
发表于 2008-03-06 14:22 |显示全部楼层
我是在freebsd6.3上装源码装的2.8.0.1,好像没遇到此问题。后来在6.3和7.0上用ports方式装的snort,版本是2.7的。在2.7版本查rules目录下没有sid为1143和1144规则,其他两个有,建议下载更新一下规则库试试。
snort# grep 'sid:1143;' *
snort# grep 'sid:1144;' *
snort# grep 'sid:3544;' *
web-misc.rules:alert tcp $EXTERNAL_NET any -> $HOME_NET 8090 (msg:"WEB-MISC TrackerCam ComGetLogFile.php3 directory traversal attempt"; flow:to_server,established; content:"/ComGetLogFile.php3"; nocase; pcre:"/fn=\x2e\x2e(\x2f|\x5c)/Rmsi"; metadata:service http; reference:bugtraq,12592; reference:cve,2005-0481; reference:nessus,17160; classtype:web-application-attack; sid:3544; rev:5
snort#
snort# grep 'sid:3545;' *
web-misc.rules:alert tcp $EXTERNAL_NET any -> $HOME_NET 8090 (msg:"WEB-MISC TrackerCam ComGetLogFile.php3 log information disclosure"; flow:to_server,established; content:"/ComGetLogFile.php3"; nocase; pcre:"/fn=Eye\d{4}_\d{2}.log/Rmsi"; metadata:service http; reference:bugtraq,12592; reference:cve,2005-0481; reference:nessus,17160; classtype:web-application-activity; sid:3545; rev:5
另外snort作为服务启动前最好先使用抓包方式先忽略掉snort.conf启动看是否能启动起来:
snort -dev -i 接口
如果屏幕快速显示证明snort程序没有问题,然后再加载-c snort.conf
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP