{"id":37,"date":"2008-02-20T09:44:56","date_gmt":"2008-02-20T08:44:56","guid":{"rendered":"http:\/\/blog.guiguiabloc.fr\/?p=37"},"modified":"2008-02-20T09:45:44","modified_gmt":"2008-02-20T08:45:44","slug":"installer-snort-partie-2","status":"publish","type":"post","link":"http:\/\/blog.guiguiabloc.fr\/index.php\/2008\/02\/20\/installer-snort-partie-2\/","title":{"rendered":"Installer SNORT (partie 2)"},"content":{"rendered":"<p>Suite de l&rsquo;installation du <a href=\"http:\/\/en.wikipedia.org\/wiki\/Network_intrusion_detection_system\" title=\"NIDS\" target=\"_blank\">NIDS<\/a> SNORT.<\/p>\n<p>Pr\u00e9requis :<\/p>\n<p>Vous devez disposer de Tcpdump et de Libpcap sur votre machine.<\/p>\n<p>Un coup d&rsquo;apt-get , Swup, Yum ou compilation a la <a href=\"http:\/\/fr.wikipedia.org\/wiki\/Main\" title=\"mimine\" target=\"_blank\">mimine<\/a> vous mettra aux normes.<\/p>\n<p>La compil&rsquo; de Snort ne devrait pas vous poser de soucis.<\/p>\n<p>Comme nous allons l&rsquo;utiliser avec Prelude, n&rsquo;oubliez pas de le passer en argument :<\/p>\n<p>$ .\/configure &#8211;enable-prelude &#8211;with-mysql<\/p>\n<p>(bien sur, je vous passe la cr\u00e9ation de la base MySQL&#8230;)<\/p>\n<p>Cr\u00e9er le r\u00e9pertoire \/etc\/snort\/rules (s&rsquo;il n&rsquo;existe pas) et <a href=\"http:\/\/www.snort.org\/pub-bin\/downloads.cgi\" title=\"Rules\" target=\"_blank\">t\u00e9l\u00e9charger les r\u00e8gles<\/a> sur le site de SNORT.<\/p>\n<p>Pour info, il existe plusieur sortes de fichiers de r\u00e8gles pour SNORT (entendre par r\u00e8gle, les filtres d&rsquo;analyse):<\/p>\n<p>Communautaire, Certifi\u00e9 par SNORT, avec ou sans enregistrement, payant ou non.<\/p>\n<p>Je ne peux que vous conseiller de prendre au moins les r\u00e8gles communautaire et celles ne n\u00e9cessitant qu&rsquo;un enregistrement sur le site de Snort.<\/p>\n<p>Une fois r\u00e9cup\u00e9r\u00e9es, d\u00e9compressez les dans \/etc\/snort\/rules.<\/p>\n<p>Pour vous aider, je vous joint mon propre fichier snort.conf.<\/p>\n<p>Bien sur, modifier le \u00e0 votre convenance&#8230;<\/p>\n<p><a href=\"http:\/\/blog.guiguiabloc.fr\/wp-content\/snort.conf\" title=\"snort.conf\">snort<\/a><\/p>\n<p>Il ne vous reste plus qu&rsquo;\u00e0 tester :<\/p>\n<p>\/sbin\/ifconfig eth4 up<br \/>\n\/sbin\/ifconfig eth4 -arp<br \/>\n\/usr\/local\/bin\/snort -c \/etc\/snort\/snort.conf -i eth4 &amp;<\/p>\n<p>Si vous d\u00e9cidez d&rsquo;utiliser Barnyard (qui fait office de tampon entre Snort et MySQL afin de soulager votre NIDS), il vous faut cr\u00e9er un fichier \/etc\/snort\/barnyard.conf (apr\u00e8s avoir compilerBarnyard forc\u00e9ment \ud83d\ude42 )<\/p>\n<p>Voici mon fichier barnyard.conf :<\/p>\n<p><a href=\"http:\/\/blog.guiguiabloc.fr\/wp-content\/barnyard.conf\" title=\"barnyard.conf\">barnyard.conf<\/a><\/p>\n<p>Et un exemple de lancement de l&rsquo;ensemble :<\/p>\n<p>#!\/bin\/bash<br \/>\n\/sbin\/ifconfig eth4 up<br \/>\n\/sbin\/ifconfig eth4 -arp<br \/>\n\/usr\/bin\/snort -Dq -u snort -g snort -c \/etc\/snort\/snort.conf -i eth4<br \/>\n\/usr\/local\/bin\/barnyard -c \/etc\/snort\/barnyard.conf -g \/etc\/snort\/gen-msg.map -s \/etc\/snort\/sid-msg.map -d \/var\/log\/snort -f snort.log -w \/etc\/snort\/bylog.waldo &amp;<\/p>\n<p>Pour vous aider dans l&rsquo;installation et le param\u00e9trage, quelques sites :<\/p>\n<p><a href=\"http:\/\/www.trustonme.net\/didactels\/187.html\" title=\"snort\" target=\"_blank\">http:\/\/www.trustonme.net\/didactels\/187.html<\/a><\/p>\n<p><a href=\"http:\/\/www.howtoforge.com\/intrusion_detection_base_snort\" title=\"snort2\" target=\"_blank\">http:\/\/www.howtoforge.com\/intrusion_detection_base_snort<\/a><\/p>\n<p>Bon courage \ud83d\ude42<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Suite de l&rsquo;installation du NIDS SNORT. Pr\u00e9requis : Vous devez disposer de Tcpdump et de Libpcap sur votre machine. Un coup d&rsquo;apt-get , Swup, Yum ou compilation a la mimine vous mettra aux normes. La compil&rsquo; de Snort ne devrait &hellip; <a href=\"http:\/\/blog.guiguiabloc.fr\/index.php\/2008\/02\/20\/installer-snort-partie-2\/\">Read More <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[3,8],"tags":[18,9,17],"_links":{"self":[{"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/posts\/37"}],"collection":[{"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/comments?post=37"}],"version-history":[{"count":0,"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/posts\/37\/revisions"}],"wp:attachment":[{"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/media?parent=37"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/categories?post=37"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/blog.guiguiabloc.fr\/index.php\/wp-json\/wp\/v2\/tags?post=37"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}