RSS订阅
RSS订阅TT安全

Snort:在哪里查找Snort IDS规则

2008-11-3  选择字号:  | |
打印本文章

导读:本文中提供了四个可以查找到规则的位置:Snort.org的官方下载、Bleeding Snort规则、订阅Snort-Sigs列表以及自定义规则。

关键词:Snort规则 Snort.org Bleeding 自定义 规则 Snort IDS

正在加载数据... 【TechTarget中国原创】一旦安装、配置了Snort,并已经开始工作,要考虑的下一件事情是规则。Snort规则定义了用于查找网络上潜在恶意流量的方式和标准。没有这些IDS规则,Snort仅仅只是另一个嗅探器。为了帮助你开始,这里提供四个可以查找到Snort规则的位置……

【TechTarget中国原创】一旦安装、配置了Snort,并已经开始工作,要考虑的下一件事情是规则。Snort规则定义了用于查找网络上潜在恶意流量的方式和标准。没有这些IDS规则,Snort仅仅只是另一个嗅探器。为了帮助你开始,这里提供四个可以查找到Snort规则的位置。

  1.从Snort.org的下载官方规则快照。

  在2005年三月七日,Sourcefire变更了Snort规则的许可和分布。对于其他,Sourefire创建了VRT认证规则,它是由Sourefire漏洞研究小组测试和证明的。为了开始使用这些规则和社区规则,可以查看Snort.org的常见疑难问答,然后下载从Snort.org选择的规则。如果从运行的Snort引擎上选择了正确的快照,就像在下在页上解释的一样,这些IDS规则保证可以工作。如果选择错了,Snort可能不能启动。验证你使用的Snort版本(实际上,可以获取最新版本),然后再试一下。我强烈推荐,从VRT规则开始,并向他学习。

  2.使用Bleeding Snort规则

  如果你喜欢Bleeding,使用Bleeding Snort规则可以达到两个目标(如果你的计算可以使你依靠Bleeding,就是三个)。首先,这个站点是最新的有实验依据的规则和思想的交换处。而这些规则可能会是假阳性,而且有时可能不会向预期那样工作,他们需要经常跟新。第二,他们完全以激活大量可靠而准确的规则为目标,而当这些规则最终用于正式的Snort.org社区的规则库中时,就可以提供长期的价值。Bleeding Snort规则本质上是测试或者beta规则,而且更适合已经测试了环境的人,以及喜欢bleeding的人或者必须更新IDS规则的人。

  3.订阅Snort-Sigs列表

  官方的Snort-Sigs邮件列表关注“Snort规则的讨论和开发”。订阅信息和Web档案可以在Snort.org获得。因为他们讨论过的变化,大部分来自Snort社区的新规则都可以通过Bleeding Snort解决。

  4.自定义并共享规则

  如果发现漏了什么,不要被编写规则吓怕了。你可以很快速很简单的编写规则。(学习如何编写,可以阅读最近的文章修改和编写自定义Snort规则)。还有,不要忘了通过Bleeding Snort规则和Snort社区共享这些规则。你可能会对面对相似问题的人提供帮助。

  小心下载Snort规则的位置

  最后,虽然可以在除上面提到的下载位置,在互联网上还可能找到Snort规则,但是我建议除非你真正的理解你要做的事情,否则要避免使用。规则语句已经发展到可以提供更好的方式来完成特定的目标,例如“建立”关键词,可以替换在很多环境中查看TCP的以前的方式。在John Doe的 任意网站上发现的这些McRules可能或者不能工作,所以为了安全最好避免使用。

  2005年四月,Snort.org上有3166条激活的VRT规则和33条社区规则,而BleedingSnort.com的激活规则有775条,而且总是有增加。


Snort入侵检测和防御
 Snort:为什么IDS值得关注?
 Snort:入侵检测后如何识别和监控网络端口
 Snort:如何使用交换器和分段处理网络设计
 Snort:IDS网络传感器应该配置在哪里?
 Snort:为Snort IDS传感器确定操作系统
 Snort:如何确定IDS的网络适配器
 Snort:修改和编写自定义Snort规则
 Snort:如何配置Snort变量
 Snort:在哪里查找Snort IDS规则
 Snort:如何自动更新Snort规则
 Snort:使用IDS规则测试Snort

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
问:我们公司正在寻找一些可以全线识别网络入侵的方法,并且已经试验了一些。可能继续使用的一种是在DMZ中把蜜罐和IDS合并使用。有更好的低预算的测试网络入侵的方法吗?
许多无线入侵检测系统WINDS产品也可以用于检测WLAN的性能,为故障排除、微调和使用规划提供有价值的见解。你如何利用WIDS从WLAN中获得更多?
无线入侵检测系统(WIDS)可以监测802.11主要信息流。本节对覆盖式无线入侵检测系统和嵌入式无线入侵检测系统两种方法进行了比较……
网络管理人员应认真分析各种可能的入侵和攻击形式,制定符合实际需要的网络安全策略,防止可能从网络和系统内外攻击行为。 防止入侵和攻击的主要技术措施包括……
安装的Snort是购正常运行了呢?本文中提供一些在线测试Snort的方法,确保它在你的环境中正常运行……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。