Разделы презентаций


Разработка собственных правил для SNORT

Содержание

Порядок действийИзучить типы правил Snort Изучить синтаксис правил SnortИзучить принцип подключения к Snort файлов с дополнительными правиламиНа основе примеров с сайта c-sec.ru написать примеры собственных правилПроверить работоспособность написанных правил

Слайды и текст этой презентации

Слайд 1Разработка собственных правил для SNORT

Разработка собственных правил для SNORT

Слайд 2Порядок действий
Изучить типы правил Snort
Изучить синтаксис правил Snort
Изучить принцип

подключения к Snort файлов с дополнительными правилами
На основе примеров с

сайта c-sec.ru написать примеры собственных правил
Проверить работоспособность написанных правил
Порядок действийИзучить типы правил Snort Изучить синтаксис правил SnortИзучить принцип подключения к Snort файлов с дополнительными правиламиНа

Слайд 3Правила SNORT*
* http://c-sec.ru
Правила SNORT
Контекстные
(для последовательности пакетов)
Бесконтекстные
(для каждого пакета)

Правила SNORT** http://c-sec.ruПравила SNORTКонтекстные (для последовательности пакетов)Бесконтекстные (для каждого пакета)

Слайд 4Правила SNORT*
* http://c-sec.ru
Формат правила SNORT:

Заголовок правила («Rule Header») + Опции

правила (Rule Options)

Правила пишутся в одну строку или с использованием

в конце строки символа «\» для обозначения переноса

Правила SNORT** http://c-sec.ruФормат правила SNORT:Заголовок правила («Rule Header») + Опции правила (Rule Options)Правила пишутся в одну строку

Слайд 5Правила SNORT*
* http://c-sec.ru
Формат заголовка правила:




направления>


Правила SNORT** http://c-sec.ruФормат заголовка правила:

Слайд 6Правила SNORT*
* http://c-sec.ru
Действия правила:
alert – правило выводит сообщение в выбранном

режиме и заносит пакет в журнал
log – заносит пакет в

журнал
pass – игнорирует пакет
activate – выводит сообщение и активирует правило с действием dynamic
dynamic – остается неактивным до активации правилом с действием activate
Правила SNORT** http://c-sec.ruДействия правила:alert – правило выводит сообщение в выбранном режиме и заносит пакет в журналlog –

Слайд 7Правила SNORT*
* http://c-sec.ru
Действия правила:
drop – блокирует и заносит пакет в

журнал
reject – блокирует и заносит пакет в журнал, а затем

обрывает TCP соединение или сообщает, что порт недоступен
sdrop – блокирует пакет, но не заносит его в журнал
Правила SNORT** http://c-sec.ruДействия правила:drop – блокирует и заносит пакет в журналreject – блокирует и заносит пакет в

Слайд 8Правила SNORT*
* http://c-sec.ru
Протокол правила:
TCP
ICMP
UDP
IP

Правила SNORT** http://c-sec.ruПротокол правила:TCPICMPUDPIP

Слайд 9Правила SNORT*
* http://c-sec.ru
Операторы направления:
«->» - от отправителя получателю
«» - в

обе стороны

«

Правила SNORT** http://c-sec.ruОператоры направления:«->» - от отправителя получателю«» - в обе стороны«

Слайд 10Правила SNORT*
* http://c-sec.ru
Опции правил – категории опций
general – содержат сведения

о правиле
payload – относятся к поиску информации в пользовательских данных

пакетов
non-payload – относятся к поиску информации в служебных данных (заголовках) пакетов
post-detection – данные опции активируются после того, как правило сработало
Правила SNORT** http://c-sec.ruОпции правил – категории опцийgeneral – содержат сведения о правилеpayload – относятся к поиску информации

Слайд 11Правила SNORT*
* http://c-sec.ru
Опции категории «General»
msg – задает выводимое в случае

срабатывания правила сообщение. msg:""
reference – задает ссылки на внешние

системы идентификации атак. reference:,
gid – задает generator id (ключевое слово), позволяющее идентифицировать часть Snort, сгенерировавшую событие. gid:
sid – задает уникальный идентификатор правила. Рекомендуется использовать sid > 999 9999. sid:

Слайд 12Правила SNORT*
* http://c-sec.ru
Опции категории «General»
rev – задает значение версии правила.

rev:
classtype – задает класс атаки, к которому относится правило

на основе файла classification.conf . classtype:
priority – задает уровень важности правила. priority:
metadata – позволяет указать дополнительную информацию о правиле. metadata:key1 value1, key2 value2;
Правила SNORT** http://c-sec.ruОпции категории «General»rev – задает значение версии правила. rev:classtype – задает класс атаки, к которому

Слайд 13Правила SNORT*
* http://c-sec.ru
Основные опции категории «Payload»
content – задает строку для

поиска в пользовательских данных. content:[!]""
protected_content – задает значение хэш-функции

строки для поиска в пользовательских данных. protected_content:[!]"",, hash:[md5|sha256|sha512];
Прочие опции позволяют настроить поиск с опциями content или protected_content.
Правила SNORT** http://c-sec.ruОсновные опции категории «Payload»content – задает строку для поиска в пользовательских данных. content:[!]

Слайд 14Правила SNORT*
* http://c-sec.ru
Основные опции категории «Non-payload»
ttl – задает значение параметра

time-to-live в TCP-пакетах. ttl:[, =,

<=, >=]; ttl:[]-[];
id – задает значение параметра id в IP-пакетах id:;
flags – задает значение флагов в TCP-пакетах. flags:[!|*|+][,];
Правила SNORT** http://c-sec.ruОсновные опции категории «Non-payload»ttl – задает значение параметра time-to-live в TCP-пакетах.

Слайд 15Правила SNORT*
* http://c-sec.ru
Основные опции категории «Non-payload»
itype – задает значение параметра

type в ICMP-пакетах. itype:[];
icode – задает значение параметра code в

ICMP-пакетах icode:[<|>];
flags – задает значение флагов в TCP-пакетах. flags:[!|*|+][,];
Правила SNORT** http://c-sec.ruОсновные опции категории «Non-payload»itype – задает значение параметра type в ICMP-пакетах. itype:[];icode – задает значение

Слайд 16Правила SNORT*
* http://c-sec.ru
Требующиеся примеры правил:
Обнаружение пакетов ICMP Echo Request
Обнаружение обмена

пакетами при обработке запроса «ping»
Обнаружение fin-сканирования
Обнаружение доступа к 3 различным

сайтам
Обнаружение входящего запроса TCP-соединения
Обнаружение попытки доступа к web-серверу

Правила SNORT** http://c-sec.ruТребующиеся примеры правил:Обнаружение пакетов ICMP Echo RequestОбнаружение обмена пакетами при обработке запроса «ping»Обнаружение fin-сканированияОбнаружение доступа

Обратная связь

Если не удалось найти и скачать доклад-презентацию, Вы можете заказать его на нашем сайте. Мы постараемся найти нужный Вам материал и отправим по электронной почте. Не стесняйтесь обращаться к нам, если у вас возникли вопросы или пожелания:

Email: Нажмите что бы посмотреть 

Что такое TheSlide.ru?

Это сайт презентации, докладов, проектов в PowerPoint. Здесь удобно  хранить и делиться своими презентациями с другими пользователями.


Для правообладателей

Яндекс.Метрика