Intrusion Detection

Das Schlüsselwort preprocessor

Die Einführung der preprocessor-Extensions ermöglichte es Entwicklern, Snort um zusätzliche Module zu erweitern. So wurde beispielsweise ein Portscan-Detection-Modul entwickelt, das über die Anweisung "preprocessor" in Snort Verwendung findet. Mith Hilfe der Funktion "Portscan Detection" lässt sich bestimmen, wie viele TCP- und UDP-Ports eine Quelle innerhalb welcher Zeit anfragen muss, um als Portscan erkannt zu werden. Dabei erkennt die Routine auch spezielle Techniken wie X-Mas-, NULL-, FIN- und Stealth-Scan. Die preprocessor-Anweisung aktiviert diese Funktionalität folgendermaßen:
Das erste Argument ist die Angabe des zu überwachenden Netzwerks. Danach folgt die Anzahl der Ports, die in der an der dritten Stelle festgelegten Zeit vom Angreifer gescannt werden müssen. Die Zeitspanne wird dabei in Sekunden angegeben. Der letzte Parameter legt die Logdatei fest, in der die Protokollierung Portscans ablegen soll. Diese Informationen werden auch in die alert-Datei von snort geschrieben:
# Form
preprocessor portscan: <Netzwerk><Anzahl der Ports><Zeitlimit><Logdatei>
# Beispielsweise
preprocessor portscan: 10.34.53.0/24 5 10 /var/log/snort/scans
In diesem Beispiel muss ein Angreifer innerhalb von 10 Sekunden einen Bereich von mindestens fünf Ports scannen, bevor die Aktivität als Portscan eingestuft wird. Problematisch ist im Zusammenhang mit der Zeit, dass einige Tools Portbereiche absichtlich äußerst langsam scannen. Dies dauert zwar länger, ist aber auf obige Art und Weise sehr schwer zu entdecken.
Mit der Anweisung »portscan-ignorehosts« lassen sich aus einer Portscan-Liste Hosts gezielt austragen, so dass keine Benachrichtigung bei TCP-SYN- oder UDP-Portscans erfolgt.
preprocessor portscan-ignorehosts: 192.168.0.3
Dem interessierten Administrator bietet Snort noch einige weitere Module für die preprocessor-Anweisung, etwa stream4, flow (flow-port-scan), telnet_decode, rpc_decode, den Performance-Monitor oder auch http_inspect.
Das Schlüsselwort output

Mittels des Schlüsselwortes output ist es möglich, die von Snort protokollierten Meldungen weiterzuverarbeiten. Beispielsweise lassen sie sich via syslog oder in Form einer binären Datei im tcpdump-Format aufzeichnen. Zudem können die Meldungen in Datenbanken geschrieben werden.
output database: log, mysql, user=admin password=pass dbname=snort host=eygosun
Wie der im Listing enthaltene Ausdruck mysql zeigt, ist es möglich, Snort auf verschiedenste Datenbanken zugreifen zu lassen. Derzeit werden unter anderem Oracle, MySQL und PostgreSQL unterstützt.
Weitere Infos zur Nutzung dieser Datenbankanbindung finden Sie in der im Snort-tarball enthaltenen Dokumentationsdatei README.database im Verzeichnis "doc".
Lesen Sie auf der nächsten Seite:
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
- Anzeige -
Angebote für PC-WELT-Leser

PC-WELT Verleihshop
Keine Abogebühren oder unnötige Vertragsbindungen. DVDs und Spiele bequem von zu Hause aus leihen.

Tarifrechner
Der PC-WELT Preisvergleich für Strom, Gas und DSL. Hier können Sie Tarife vergleichen und bequem viel Geld sparen.

PC-WELT Preisvergleich
In unserem großen Preisvergleich finden Sie die günstigsten Preise und alle redaktionellen Tests auf einen Blick.

- Anzeige -
Marktplatz
DELL

Dell Vostro 3550 Business Notebook
Komfort eines erweiterten Arbeitsbereichs, ohne mobile Anforderungen zu beeinträchtigen.

Congstar

congstar Full Flat nur noch 39,99€
Endlos in alle dt. Netze telefonieren, beste D-Netz-Qualität.

Congstar

Der günstige Tarif für Vielsurfer
congstar Smart 100. Surfen und telefonieren im besten D-Netz.

CosmosDirekt

CosmosDirekt Riesterrente
Mit der Riester-Rente privat mit hohen staatlichen Zulagen fürs Alter vorsorgen.

123912
Content Management by InterRed