Prelude ids

droan1512 Messages postés 132 Statut Membre -  
droan1512 Messages postés 132 Statut Membre -
Bonjour,

Alors je travail sur la sécurité d'un réseau.
Pour cela je veux mettre en place un serveur OSSEC et SNORT
J'ai pue lire qu'il y avait une interface disponible qui se servais de c'est deux contrôleur comme de sonde il s'appellerait PRELUDE IDS
Mais le problème c'est beaucoup de post a son sujet mais j'ai l'impression qu'il n'est plus disponible impossible a trouver en téléchargement

PRELUDE IDS est il encors distribué

7 réponses

  1. Utilisateur anonyme
     
    Salut,

    Personnellement je n'ai aucune connaissance pour ton serveur, mais je peux t'aider avec Snort (tout dépend de ta distrib').

    Distrib' qui est ?

    On peut essayer de trouver ton paquet, mais je ne te promet rien.

    Bonne journée
    ?? Saachaa ?
    Contributeur CCM
    0
  2. droan1512 Messages postés 132 Statut Membre 5
     
    Bonjour
    Ma distrib est un CENTOS 6 x86_64

    Après plusieurs tentative de installer snort il y a toujours un bug suivant des librairie ou soit snort faire mine de fonctionner mais ne fonctionne pas réelement ...
    je ne comprend pas pourtant je suis à la lettre le tuto fournie sur snort.org et nada ...

    si tu peux me conseiller un tuto ou une bonne marche a suivre qui aurais fonctionner pour toi ?
    0
  3. Utilisateur anonyme
     
    Bonjour,

    Je ne connais pas du tout ta distribution, donc déjà nous partons mal :S.

    En ce qui me concerne, j'ai été aidé pour un bon ami ainsi que par mon patron.

    Utilse la commande : man snort, voir info snort pour t'éclairer.

    -> Quel tutoriel as-tu suivie ? Puis-je avoir le lien ?

    -> Quand bloques-tu exactement ?

    -> Tu cherches à faire de Snort un IDS c'est bien cela ?

    Regarde cette page.

    Tu devrais pouvoir te dégoter quelques tuyaux, j'espère que l'anglais ne te gène pas.

    Bon courage
    0
    1. Utilisateur anonyme
       
      Tu m'as redonné le lien que je t'avais donné, et non l'adresse d'un site, il va m'être difficile de t'aider !

      Sinon, peux-tu répondre à mes questions ? Sinon nous n'avancerons pas..
      0
    2. droan1512 Messages postés 132 Statut Membre 5
       
      ah alors une petite erreur lorsque je lance snort avec la commande :
      snort

      il fonctionne en snifer
      mais si je lui donne le fichier de configuration dans /etc/snort/snort.conf
      la j'ai le droit a cette erreur

      ERROR: parser.c(5261) Could not stat dynamic module path "/usr/local/lib/snort_dynamicpreprocessor/": No such file or directory.

      après vérification se dossier n'existe pas
      je le crée et la evidement puisque il est vide alors il ne trouve pas les règles (normal)
      mais comment je trouve c'est règle ...
      0
    3. droan1512 Messages postés 132 Statut Membre 5
       
      excuse le ctrl c et v a foiré
      https://www.snort.org/assets/159/Snort_2.9.1_CentOS_5.pdf
      0
  4. Utilisateur anonyme
     
    Tu n'as pas forcément besoin des règles, elles sont optionnelles.

    Peux-tu afficher le résultats de : ls /etc/snort
    0
    1. droan1512 Messages postés 132 Statut Membre 5
       
      ls /etc/snort/
      barnyard2.conf         open-test.conf    sid-msg.map                 threshold.conf
      classification.config  preproc_rules     snapshot-rules-2910.tar.gz  unicode.map
      etc                    reference.config  snort.conf
      gen-msg.map            rules             so_rules
      
      0
    2. lami20j Messages postés 21506 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   3 571
       
      Salut,

      Je ne connais pas Centos, mais il n'y a pas moyen d'installer snort avec Yum?
      0
    3. droan1512 Messages postés 132 Statut Membre 5
       
      et non justement ...
      qu'as la compilation des sources ...
      c'est bien ce qui m'ennui ..
      j'ai changer le fichier de conf afin qu'il me trouve les lib
      mais j'ai une nouvelle erreur
      ERROR: /etc/snort/snort.conf(323) Unknown preprocessor: "ftp_telnet".
      0
    4. droan1512 Messages postés 132 Statut Membre 5
       
      j ai résolu mon problème en recompilant snort avec la ligne
      ./configure -enable-dynamicplugin && make && make install 

      maintenant a voir si il fonctionne correctement ...
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Utilisateur anonyme
     
    maintenant a voir si il fonctionne correctement

    D'accord tiens nous au courant..

    Tu as bien un dossier Règles, elles doivent donc être disponible.

    Si je comprends bien, tu ne peux pas passer par un paquet .rpm, tu dois obligatoirement compiler ?
    0
    1. droan1512 Messages postés 132 Statut Membre 5
       
      il y des rpm mais l'install est bancale et vue qu'on ne control rien c'est pas le top pour trouver les erreurs ...

      bien alors un petit soucis au niveau des pages php
      le code php est afficher et non compris par le serveur
      voila la solution
      tout les ouverture de balise php son ouvert ainsi
      <?
      alors il faut toute les remplacer par
      <?php
      attention il y en as plusieurs par fichier à changer

      mais après cela il fonctionne parfaitement bien plus qu'as apprendre a l'utiliser
      !!
      0
    2. lami20j Messages postés 21506 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   3 571
       
      Salut,

      Ca ce n'est pas compliquer

      lami20j@debian-acer:~$ cat plop
      <?
      alors il faut toute les remplacer par
      <?php 
      lami20j@debian-acer:~$ perl -pi.orig -e 's/(?<=<\?)(?!php)/php/' plop
      lami20j@debian-acer:~$ cat plop
      <?php
      alors il faut toute les remplacer par
      <?php 
      lami20j@debian-acer:~$ cat plop.orig
      <?
      alors il faut toute les remplacer par
      <?php 
      0
    3. droan1512 Messages postés 132 Statut Membre 5
       
      je modifie mon post pour dire qu'il n'y as pas besoin de changer tous sa en réalité
      il faut modifier dans le php.ini et mettre la variable show_opentag_tag = On
      0
  7. droan1512 Messages postés 132 Statut Membre 5
     
    Alors toi qui utilise snort sais tu si c'est possible :

    de créer des règles qui alerte des connexion effectué le samedi et le dimanche ?

    de créer des règles qui fond une alerte au bout de 3 mauvaise identification ?

    de créer des règles qui alerte des connexion en dehors d'une tranche horaire ?
    0
  8. Utilisateur anonyme
     
    Salut,

    de créer des règles qui fond une alerte au bout de 3 mauvaise identification ?

    Cela doit sans doute être possible en utilisant les "snort rules".

    Pour le reste, il te faudra utiliser des scripts shell
    0
    1. lami20j Messages postés 21506 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   3 571
       
      Salut,

      Un livre intéressant ici (en anglais] https://www.oreilly.com/radar/
      Sinon il faut voir la documentation sur le site officiel.
      0
    2. Utilisateur anonyme
       
      Je prend aussi, merci ;-)
      0
    3. droan1512 Messages postés 132 Statut Membre 5
       
      pour alerter au bout de trois identification échoué je n'ai pas trouver de solution je pense passer par un script pour tous puisque les alertes serons afficher sur un nagios pour le moment c'est la seul solution que j'ai trouver
      si quelqu'un a autre chose a proposer je suis a l'écoute
      0