Network Intrusion Detection Systeme für Linux
Die meisten Systeme arbeiten mit der sogenannten Signature recognition.
Hierbei wird in den einfachsten Fällen der gesamte Netzwerktraffic nach bestimmten Mustern
durchsucht. Z. B. /cgi-bin/phf? für ein verwundbares CGI-Script. Realisiert wird
das unter Linux meist mit dem Packet Capture Library
(libpcap)
und einem Regular Expression Parser.
Ein spezielles Library für NIDS-Anwendungen.
IP defragmentation, TCP stream assembly, TCP port scan detection
Ein GNU grep für das network layer
Austausch von IDS Komponenten basierend auf dem open source development model
Snort ist ein libpcap-basierender Packet sniffer/logger.
Implementiert regelbasierendes Logging, Protokoll-Analyse, Real-Time Alarm ...
und kann benutzt werden um eine weites Feld von Angriffen aufzuspüren,
Buffer-Overflows, Stealth-Port-Scans, CGI-Attacken, SMB-Probes, OS-Fingerprinting-Versuche ...
Umfangreiche und gut dokumentierte Regelsprache.
Entwickelt von ein paar US Navy Programmierern mit (eingeschränkte Weboberfläche).
Libpcap/tcpdump-basierenden, generierte Logs werden separat analysiert.
Systemtool zur (gefilterten) Anzeige von Netzwerk-Paketen
|
|