RSS订阅
RSS订阅TT安全

Snort:如何自动更新Snort规则

2008-11-3  选择字号:  | |
打印本文章

导读:Snort需要像杀毒软件一样定期更新规则,每次下载新规则的时候都手动创建所有的变更不太实际。免费工具Oinkmaster可以帮助维护Snort规则,并在Unix和Windows上运行。

关键词:更新 规则 Snort Oinkmaster Snort规则 Windows Unix

正在加载数据... 【TechTarget中国原创】如果使用Snort,就可能发现有些默认规则没有用。你可能还发现需要的一些规则默认没有激活,而你可能需要修改一些规则。因为Snort需要像杀毒软件一样定期更新规则,每次下载新规则的时候都手动创建所有的变更不太实际。有一个免费的工具,叫做Oinkmaster。它可以帮助维护Snort规则,并在Unix和Windows上运行……

【TechTarget中国原创】如果使用Snort,就可能发现有些默认规则没有用。你可能还发现需要的一些规则默认没有激活,而你可能需要修改一些规则。因为Snort需要像杀毒软件一样定期更新规则,每次下载新规则的时候都手动创建所有的变更不太实际。还有有一个免费的工具,叫做Oinkmaster。它可以帮助维护Snort规则,并在Unix和Windows上运行。(它是用Perl语言编写的,所以在Windows上运行需要ActivePerl。)

  Oinkmaster是Snort社区中的实际规则更新工具。它是经过几年的beta测试版本后,在2004年五月发布的产品版本。它是由配置文件驱动的,而在配置文件中可以正确定义它应该做什么。首先使用HTTP、 HTTPS、 FTP、文件或者SCP的方法获取最新的规则。从Snort.org获取VRT规则需要Oinkcode。然后确定更新或者跳过哪些文件、修改那些特征ID(SID)、激活那些SID、不激活哪些。你还可以“包括”一些文件到任意的深度,这可以允许使用标准的方法。Oinkmaster的配置文件备有证明文件,而且包含有用的默认设置,但是仍然必须要查看并确保下载了正在运行的Snort版本的正确的规则快照,而且增加了Oinkcode。

  当使用Oinkmaster直接更新传感器的时候,较好地方法是使用一个配置文件来更新分段传输目录,并报告变更细节。一旦查看并通过了变更,就可以使用另一个配置文件来跟新传感器(查看oinkmaster.sourceforge.net上的Oinkmaster的常见疑难问答的第三个问题。)

  激活或者不激活SID很容易;你要做的就是在“激活的SID”或者“没激活的SID”中增加SID。修改一条SID很困难,而且包括了创建一个Perl Regular Expression来描述变更。还有模板功能可以执行多个相似的变更。因为Snort 规则还可以使用Regular Expressions。它在其他程序领域也很有用,如果对它不熟悉,值得学一下。

  1.1版本是在2004年十月发布的,而且增加了两个报告格式,可以更清楚地显示当规则变化(在变更日志中查看–s和–m)时哪里不一样了。1.2版本是在2005年四月发布的,可以允许在oinkmaster.conf中存在多个-u ...[命令行]或则和多个“url = ...”[语句],使下载VRT、社区和Bleeding Snort规则更便利、更迅速。Oinkmaster的档案编写的很好,使其成为学习这种工具的很好的开始。如果你使用Snort,就多花点时间吧——你不会后悔的,我保证。


Snort入侵检测和防御
 Snort:为什么IDS值得关注?
 Snort:入侵检测后如何识别和监控网络端口
 Snort:如何使用交换器和分段处理网络设计
 Snort:IDS网络传感器应该配置在哪里?
 Snort:为Snort IDS传感器确定操作系统
 Snort:如何确定IDS的网络适配器
 Snort:修改和编写自定义Snort规则
 Snort:如何配置Snort变量
 Snort:在哪里查找Snort IDS规则
 Snort:如何自动更新Snort规则
 Snort:使用IDS规则测试Snort

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
问:我们公司正在寻找一些可以全线识别网络入侵的方法,并且已经试验了一些。可能继续使用的一种是在DMZ中把蜜罐和IDS合并使用。有更好的低预算的测试网络入侵的方法吗?
许多无线入侵检测系统WINDS产品也可以用于检测WLAN的性能,为故障排除、微调和使用规划提供有价值的见解。你如何利用WIDS从WLAN中获得更多?
无线入侵检测系统(WIDS)可以监测802.11主要信息流。本节对覆盖式无线入侵检测系统和嵌入式无线入侵检测系统两种方法进行了比较……
网络管理人员应认真分析各种可能的入侵和攻击形式,制定符合实际需要的网络安全策略,防止可能从网络和系统内外攻击行为。 防止入侵和攻击的主要技术措施包括……
安装的Snort是购正常运行了呢?本文中提供一些在线测试Snort的方法,确保它在你的环境中正常运行……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。