Snort安裝教程 & DARPA1999渺氧、DARPA2000數(shù)據(jù)處理方法

參考:

??因為畢業(yè)論文涉及到網(wǎng)絡(luò)安全怀泊,需要對DARPA 1999這類數(shù)據(jù)進(jìn)行分析瘫寝,過程中發(fā)現(xiàn)Snort安裝、使用相關(guān)的中文教程實在罕見鸟款,且安裝配置過程較復(fù)雜,自己也踩了不少坑茂卦,為了以后方便何什,在這里對國外的一些實用教程進(jìn)行匯總。

??如果覺得文字不好理解可直接看參考中的視頻教程等龙。

1. SnortWindows上的安裝過程

??這里僅介紹在Windows上的安裝教程处渣,centOS教程在參考中列出了

1.1 下載

官網(wǎng)下載兩個文件:

  • snort安裝文件Snort_x_x_x_Installer.exe
  • 版本號對應(yīng)的規(guī)則文件snortrules-snapshot-xxxxx.tar.gz(注意檢查版本號,要與安裝文件匹配)

1.2 安裝

??安裝snort后蛛砰,將snortrules-snapshot-xxxxx.tar.gz中的rulespreproc_rules文件夾解壓并覆蓋到snort安裝根目錄

1.3 編輯snort.conf文件

??由于簡書不支持diff語法罐栈,不在這里貼出修改后的文件了,請移步github參考diff示例Snort\etc\snort.conf進(jìn)行修改泥畅。

1.4 規(guī)則文件

??Snort官網(wǎng)免費提供的規(guī)則文件對于DARPA2000這類比較久遠(yuǎn)的數(shù)據(jù)集而言十分雞肋(比如針對DDoS的規(guī)則文件直接就是一個空文件荠诬,而DARPA2000的主要內(nèi)容就是DDoS)。原因很簡單位仁,時代變了柑贞,很多在十幾年前有效的規(guī)則不再適用于當(dāng)前的網(wǎng)絡(luò)環(huán)境,所以被刪除了聂抢。即使你去使用付費訂閱的規(guī)則集也未必對DARPA數(shù)據(jù)集有效钧嘶。
??snort在版本迭代過程中刪除的所有規(guī)則都可以在官網(wǎng)規(guī)則中的deleted.rules里面找到。但可惜的是琳疏,我找不到一個完整的修改日志有决,也就是說無法通過deleted.rules將規(guī)則還原到指定年代。我們用DARPA2000做研究又必須依賴那些比較老的規(guī)則集空盼,而Snort官網(wǎng)已經(jīng)不再提供這些老版本的下載途徑书幕。下面給出我自己搜集的Snort老版本規(guī)則以及一些第三方規(guī)則資源。

snort老版本規(guī)則:
鏈接: https://pan.baidu.com/s/1IhN7fxq6Zjo0qGRKU2Urvw 提取碼: qw1q

關(guān)于DARPA2000

??針對DARPA2000需要特別說明一下台汇,這個數(shù)據(jù)集的DDoS攻擊是內(nèi)網(wǎng)主機(jī)被黑客控制向外網(wǎng)地址發(fā)出攻擊,并且攻擊過程中會隨機(jī)地生成IP地址來隱藏源IP但骨。要想檢測到這個DDoS攻擊励七,規(guī)則中的ip和端口必須是any any -> any any,而不是$EXTERNAL_NET any -> $HOME_NET any奔缠。

1.5 修改告警存儲方式

??默認(rèn)存儲的xxx.ids文件便于閱讀掠抬,但不便于用程序分析。通過修改snort.conf可以將Snort告警的存儲格式修改為csv校哎,添加如下配置:

output alert_csv: alert.csv default

詳細(xì)配置參數(shù)說明參照文檔

需要注意:當(dāng)配置了csv輸出時两波,不會輸出威脅等級瞳步。目前沒有找到解決方法

2. DARPA數(shù)據(jù)處理

2.1 \color{red}{錯誤}示例

??在很多文獻(xiàn)中,使用Snort進(jìn)行實驗的步驟是

  1. 以IDS模式運行Snort:
  snort -x 100 -i ens33 -c D:\Snort\etc\snort.conf -l D:\Snort\log -A full
  1. 使用tcpreplay對數(shù)據(jù)進(jìn)行重放

  2. Snort檢測到攻擊并生成日志

  3. 由于在重播時使用了倍速重播腰奋,還要解決時間間隔與原始數(shù)據(jù)不一致的問題单起。

2.2 \color{green}{正確}的做法

??上面這種做法在你確實需要仿真環(huán)境做其它一些事情的時候,可能是一個很好的方案劣坊。但大多數(shù)情況下我們只是想要獲取Snort的告警日志嘀倒,其實用下面這一行代碼就夠了:

  snort -c D:\Snort\etc\snort.conf -r D:\data\DARPA1999\inside.tcpdump -l D:\Snort\log

??Snort會自動地處理所有數(shù)據(jù)并生成告警日志,這種方式可以節(jié)省很多時間局冰。生成的日志文件位于D:\Snort\log测蘑,且時間與inside.tcpdump完全一致。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末康二,一起剝皮案震驚了整個濱河市碳胳,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌沫勿,老刑警劉巖挨约,帶你破解...
    沈念sama閱讀 211,817評論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異产雹,居然都是意外死亡诫惭,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,329評論 3 385
  • 文/潘曉璐 我一進(jìn)店門洽故,熙熙樓的掌柜王于貴愁眉苦臉地迎上來贝攒,“玉大人,你說我怎么就攤上這事时甚。” “怎么了哈踱?”我有些...
    開封第一講書人閱讀 157,354評論 0 348
  • 文/不壞的土叔 我叫張陵荒适,是天一觀的道長。 經(jīng)常有香客問我开镣,道長刀诬,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,498評論 1 284
  • 正文 為了忘掉前任邪财,我火速辦了婚禮陕壹,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘树埠。我一直安慰自己糠馆,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 65,600評論 6 386
  • 文/花漫 我一把揭開白布怎憋。 她就那樣靜靜地躺著又碌,像睡著了一般九昧。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上毕匀,一...
    開封第一講書人閱讀 49,829評論 1 290
  • 那天铸鹰,我揣著相機(jī)與錄音,去河邊找鬼皂岔。 笑死蹋笼,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的躁垛。 我是一名探鬼主播姓建,決...
    沈念sama閱讀 38,979評論 3 408
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼缤苫!你這毒婦竟也來了速兔?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,722評論 0 266
  • 序言:老撾萬榮一對情侶失蹤活玲,失蹤者是張志新(化名)和其女友劉穎涣狗,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體舒憾,經(jīng)...
    沈念sama閱讀 44,189評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡镀钓,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,519評論 2 327
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了镀迂。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片丁溅。...
    茶點故事閱讀 38,654評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖探遵,靈堂內(nèi)的尸體忽然破棺而出窟赏,到底是詐尸還是另有隱情,我是刑警寧澤箱季,帶...
    沈念sama閱讀 34,329評論 4 330
  • 正文 年R本政府宣布涯穷,位于F島的核電站,受9級特大地震影響藏雏,放射性物質(zhì)發(fā)生泄漏拷况。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,940評論 3 313
  • 文/蒙蒙 一掘殴、第九天 我趴在偏房一處隱蔽的房頂上張望赚瘦。 院中可真熱鬧,春花似錦奏寨、人聲如沸起意。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,762評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽杜恰。三九已至获诈,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間心褐,已是汗流浹背舔涎。 一陣腳步聲響...
    開封第一講書人閱讀 31,993評論 1 266
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留逗爹,地道東北人亡嫌。 一個月前我還...
    沈念sama閱讀 46,382評論 2 360
  • 正文 我出身青樓,卻偏偏與公主長得像掘而,于是被迫代替她去往敵國和親挟冠。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,543評論 2 349