gdconsult
Goto Top

Ubuntu 16.04LTS, Snort, Erkennung von nmap Scans

Ich habe ein Ubuntu 16.04LTS mit Snort versehen:

sudo apt-get install snort

Danach habe ich in der snort.conf folgende Änderungen vorgenommen:

ipvar HOME_NET 192.168.1.102

# Set up the external network addresses. Leave as "any" in most situations 
ipvar EXTERNAL_NET !$HOME_NET
...
preprocessor sfportscan: proto  { all } scan_type { all } sense_level { high }
...
include $RULE_PATH/scan.rules

Wenn ich Snort nun mittels

snort -A full -i enp0s3 -u snort -g snort -c /etc/snort/snort.conf 

starte kann ich nach Herzenslust den PC scannen, egal ob Xmas-Scan, Syn-Scan oder sonstwas, Snort schlägt nicht an...

Wo liegt das Problem - jemand eine Idee?

Content-ID: 335368

Url: https://administrator.de/contentid/335368

Ausgedruckt am: 22.11.2024 um 18:11 Uhr

LordGurke
LordGurke 18.04.2017 um 09:20:30 Uhr
Goto Top
Von wo aus machst du denn die Scans - von außen oder von innen?
Denn - so verstehe ich die Regel in dem Script - die Snort-Filter werden nur aktiv, wenn die Daten von außerhalb des eigenen Netzes kommen.
gdconsult
gdconsult 18.04.2017 aktualisiert um 14:24:06 Uhr
Goto Top
ipvar HOME_NET 192.168.1.102

Eigenes netz ist nur diese IP und alles andere ist
ipvar EXTERNAL_NET !$HOME_NET 
extern.

Oder verstehe ich die .conf-Einstellungen falsch?

Ich scanne von 192.168.1.105 als gleiches Netz. Soll aber immer anschalgen egal wer und was scannt.
ipvar EXTERNAL_NET any 
ändert auch nichts...

Wenn ja, wie sollte die Conf-Datei aussehen um das zu erreichen was ich will?
gdconsult
gdconsult 18.04.2017 um 17:56:37 Uhr
Goto Top
Hab snort aus den quellen neu gebaut und nun klappt es...