免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3485 | 回复: 6
打印 上一主题 下一主题

安装snort抓不到数据,请大家帮忙帮我看看,谢谢。 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2010-05-24 02:27 |只看该作者 |倒序浏览
我用centos5.4通过源代码安装snort(mysql,php,httpd,snort通通都是通过源代码安装),装好后打开http://ip/acid/acid_main.php抓不到数据。显示如下:Sensors: 0
Unique Alerts: 0
Total Number of Alerts: 0
Source IP addresses: 0
Dest. IP addresses: 0
Unique IP links 0

Source Ports: 0
TCP ( 0)  UDP ( 0)
Dest. Ports: 0
TCP ( 0)  UDP ( 0)
所有都是0,网段和网卡绑定都正确的,至少应该本机数据都能抓到啊,不知道为什么,请达人解答。谢谢。
我先贴一下我的配置文件,vi /etc/snort/snort.conf结果如下:
我只贴出修改项。
26行:var HOME_NET 192.168.2.0/24
120行:var RULE_PATH /etc/snort/rules
696行:output database: log, mysql, user=root password=123456 dbname=snort host=localhost
其他都是默认设置的。
当我输入:snort -c /etc/snort/snort.conf最后提示:
Initializing rule chains...
Warning: /etc/snort/rules/exploit.rules(139) => threshold (in rule) is deprecated; use detection_filter instead.
ERROR: (/etc/snort/rules/web-misc.rules)98 => Cannot use 'rawbytes' and 'http_uri' as modifiers for the same "content" nor use 'rawbytes' with "uricontent".
Fatal Error, Quitting..
好像有问题,但是不知道怎么解决

论坛徽章:
0
2 [报告]
发表于 2010-05-24 16:12 |只看该作者
本帖最后由 missuniverse110 于 2010-05-24 16:16 编辑

先注释掉错误的规则
不是没抓到包,是没有收到攻击警报
用这个试一下,就会有结果
  1. vim /etc/snort/rules/local.rules
  2. 插入 “alert tcp any any <> any 80 (msg: "Test web activity";
  3. sid:1000001;)”. 保存退出
  4. 重启snort
  5. 打开浏览器[url]www.google.com[/url]
  6. [ctrl] + c 在命令行
  7. 然后,http://xxx/xxx
复制代码

论坛徽章:
0
3 [报告]
发表于 2010-05-25 02:08 |只看该作者
果然有,谢谢啊,哈哈哈 开心,我只留了第一条规则include $RULE_PATH/local.rules,其他规则全都注释掉了。请问您可以解说一下其他规则的用处吗?我们公司现在要做一个snort,专门监控内部的数据库和web服务器,不知道要怎么做规则才好。谢谢啊。

论坛徽章:
0
4 [报告]
发表于 2010-05-25 09:06 |只看该作者
有请高手出来,现身说法。哈哈

论坛徽章:
0
5 [报告]
发表于 2010-05-29 01:12 |只看该作者
等待中。。。。。。。。。。。。。

论坛徽章:
0
6 [报告]
发表于 2010-06-01 04:42 |只看该作者
哈哈,谢谢,我会好好研究的,对了,想请问下SNORT需要怎么部署,是不是跟一般的抓包软件,如sniffer或者科来一样,需要做端口镜像才行?

论坛徽章:
0
7 [报告]
发表于 2010-06-01 13:52 |只看该作者
1.snort工作在ips和ids模式。(Snort IDS and IPS Toolkit (Jay Beale's Open Source Security)里面有介绍)
2.交换网络要做port mirroring,共享媒体不需要
3.具体参考wireshark官方文档(其中包含了通过攻击技术实现抓包)
http://wiki.wireshark.org/CaptureSetup/Ethernet

mixed.jpg (20.32 KB, 下载次数: 35)

mixed.jpg
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP