Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

IDS und alternativen...?

Diskussion: IDS und alternativen...? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige hi. mich wuerde mal intressieren was es fuer alternativen zu snort gibt! also ich beschreib mal um was es ...

Antwort
Alt 01.02.06, 16:10   #1 (permalink)
 
Registriert seit: 30.01.06
sm0ker Leistung: Facit NTK
Likes: 0
Standard IDS und alternativen...?

Anzeige

hi.
mich wuerde mal intressieren was es fuer alternativen zu snort gibt! also ich beschreib mal um was es geht. meine fw ist soweit dicht (denke ich ;) ) aber
ab und an sind ein paar services (ssh, http, ftp) nach 'aussen' offen. nun gehts mir darum so 'hack versuche' zu loggen, am besten in echtzeit und 'gegenmassnahmen' zu treffen! aber snort + php + mysql + apache + base ist nicht das wonach ich suche... was gibts da noch fuer alternativen? am besten mit nem web iface wo man in echtzeit sieht was gerade abgeht. portscans sollten zuverlaessig erkannt werden genauso brute force attacken auf ssh und dann halt die ip fuer ne bestimmte zeit gesperrt werden. hab fuer sowas verschiedene scripte am rennen, suche aber eben ein 'tool' fuer alles.

sm0ker ist offline   Mit Zitat antworten
Alt 01.02.06, 21:43   #2 (permalink)
Gulliver
Guest
 
Likes:
Standard

Es gibt kein Tool fuer alles.
Und IDS ist genausowenig wie Firewall eine "Blackbox"-Loesung- Es sind Konzepte, die mit entsprechenden Werkzeugen umgesetzt werden.

Es gibt zwar zahlreiche "Boxen" die dann als IDS und deep-packet-inspection-bla verkauft werden, aber dahinter verbirgt sich nicht selten eben solch "üblicher" Kram.

Wenn du "echtzeit" willst, mit hausgemachten mitteln: Logge deinen Traffic (IPTables, PF, etc) direkt in ein tcpdump Format. Das geht sehr schnell und kostet wenig ressourcen. Gleichzeitig laesst du snort eben diesen output lesen (das ist dann dasz was zb bei so einigen Firewalls als DPI angepriesen wird).

Der Vorteil ist, weil snort schonmal ein packet "verschluckt" , dass es sich zeit lassen kann. Sofern dein Traffic nicht dass uebersteigt was snort und diverse andere scripte verarbeiten koennen.
Und ob du bei Angriffen Zeitfenster im Sekundenmasstab brauchst ist fraglich

Von was fuer Gegenmasznahmen sprichst Du?
Halte deine Services nach bestem Gewissen sauber und lass die Leute doch Bruteforcen.
OpenSSH bieten von sich aus schon einiges um sowas einzudaemmen.
Den Rest kannst du weiterhin mit deinen Scripts regeln (ip sperren, etc).


Imo klingt dein System voellig akzeptabel.

mfg
  Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 02.02.06, 12:41   #3 (permalink)
Themenstarter
 
Registriert seit: 30.01.06
sm0ker Leistung: Facit NTK
Likes: 0
Standard

o.k. danke fuer die antwort. naja das mit dem zeitfenster bei einem 'angriff' stimmt schon. wuerde halt gern zuschauen bei einem angriff , will aber keinen honeypot aufsetzen! so meinte ich das eher... mit gegenmassnahmen meinte ich z.B. so viele daten wie moeglich sammeln und dann eben ne mail an seinen isp, zurueck scannen? evtl. den einen oder anderen exploit starten nee, mir schon klar dass es den falschen treffen koennte/wuerde. oder 'hackt' heutzutage noch wer von daheim? *fg*
sm0ker ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » IDS und alternativen...?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
xClient-alternativen sw33tlull4by Applikationen 2 08.12.07 12:52
Basecamp alternativen THRALL Internet Allgemein 5 02.11.06 00:15
Alternativen zu Mastereye ? connect Downloads 5 07.09.06 20:05
Alternativen zu MOVIX ? silenced Linux/UNIX 0 20.02.06 12:53
Symposium: DRM und Alternativen sieben News & Ankündigungen 0 13.01.04 02:46


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61