Logo Espacio Linux       
Portada Taller Linux Descargas Foros Buscar Mapa del sitio Ayuda BlogEL
   Iniciar sesión | Registrarse    
 
Principal

Patrocinadores

Anuncios



Boletín Espacio Linux
Las novedades del sitio y el mundo Linux en tu email.


Usuarios
Bienvenido, Anónimo

     Miembros:
Último: hagen84a
Nuevos hoy: 0
Nuevos ayer: 12
Total: 28479

     Navegando:
Anónimos: 100
Miembros: 7
Total: 107


Miembros conectados:

01: shinigami666
02: leolin
03: Dark_Draggon
04: gaboherno
05: otrebor
06: Orphen
07: raenk

Mensajes recientes
 Instalación de distribuciones
 La pantalla se queda en negro...
 tengo problemas para instalar Kubuntu!!
 Software
 no funciona ./configure make make install
 porke se dañan mis archivos rar al descomprimir?
 Hardware
 no puedo instalar impresora canono mp140
 problemas con internet
 Programación
 Editor de textos en terminal
 a/b/m en mysql [solucionado]
 Sistema
 Como Configuro MI WIFi?
 problema con arranque de slackware 12.1
 Seguridad
 inyeccion sql
 Fedora tiene un firewall llamado Fuego?
 Redes y Servidores
 VPN e Internet al mismo tiempo??
 Como Simular una red con maquinas virtuales?
 Proyectos
 Mi primer Programa: "Changement"
 Unix file system
 Debates
 KONQUEROR -VS- FireFox
 Ser más explícito en los post para ayudar en las búsquedas.
 El Café
 liberacion de los rehenes secuestrados por las farc
 ¿Qué bebes ahora?
 Desarrollo Web
 Conectar Flash con MySQL y PHP
 Vista preliminar de un pagina para imprimir
 Documentación
 howto: convertir documentos docx a texto simple
 how to como instalar WUSB54GC en Debian etch
 Screenshots
 Mi Screenshot con Ubuntu 8.04
 Linux Mint: The Theme From the Grave
 KDE
 como instalo conky en mandriva???
 No reacciona el paquete de restricted-mana ger-kde
 GNOME
 herramienta para red y bateria?[Soluci onado]
 Genome o KDU
 Otros escritorios y entornos
 mouse theme en xfce
 No puedo usar metacity (SOLUCIONADO)
 X Window
 ¿Problema entre X.Org 7.3 y drivers propietarios NVIDIA?
 instalacion Compiz esfera earth(soluciona do)

[ Entrar a los foros ]
Buscar

Sitios amigos

Espacio Linux :: Ver tema - Snort - Como reducir falsos positivos???
ReglamentoReglamento general de los foros
 FAQFAQ  BuscarBuscar  Grupos de usuariosGrupos de usuarios  Miembros  PerfilPerfil
  Mensajes privadosMensajes privados  

Snort - Como reducir falsos positivos???

Publicar nuevo tema  Responder al tema  Foros de discusión -> Seguridad
Ver tema anterior :: Ver tema siguiente  
Autor Mensaje
Saltamontes
Forista Mayor
Forista Mayor



Miembro No. 8640
Registrado: Jul 01, 2005
Mensajes: 700
Ubicación: Oaxaca, Mexico

MensajePublicado: Lun May 12, 2008 7:17 pm    Asunto: Snort - Como reducir falsos positivos??? Responder citando

Hola a todos... nuevamente

Dspues de seguir experimentando con Sgui/Snort y con todas las perts funcionando, y con un sensor ya en el Site capturando el trafico de toda la red, pero he visto, de unos dias para aca, muchos falsos posutivos, algunos como portscans, backdoors, "double decode attack", y alertas like "WEB-MISC ...","WEB-PHP ... access", "portscan: TCP Portsweep" y parecidas.

"WEB-CGI ... access","WEB-PHP ... access","WEB-FRONTPAGE ... access", "WEB-IIS view source..." son generados cuando se suben archivos al portal o pagina web de la universidad.

"http_inspect: BARE BYTE UNICODE ENCODING" u "http_inspect: OVERSIZE REQUEST-URY DIRECTORY" son debido creo yo al navegar o utilizar de alguna manera la pagina web.

"portscan: OPEN PORT" no muestra nada en la seccion de carga util (payload) y "portscan: TCP PortSweep" muestra puertos HTTP, los "escaneos" OpenPorts y PortSweep son peticiones a una ip en particular, supongo que ha de ser un servidor web con Win2 (Apache or IIS)...

entonces, como puedo agregar reglas o restricciones para evitar que se generen esas alertas ???

supongo que podria agregar algo en la seccion sfportscan con las opciones ignore_scanners{} o ignore_scanned {} de snort.conf, pero no se si solo agregando la ip del servidor web sera suficiente . El manual de Snort en PDF no ayuda mucho que digamos.

...y hay otras alertas como "http_inspect: DOUBLE DECODING ATTACK" de IPs locales a otras (no se si sean partes de algun segmento de los muchos que conforman la red de la Unversidad)

es posible reducir ese tipo de falsos positivos pero manteniendo o permitiendo que se generen las alertas reales???

agradecieria la orientacion que me puedan dar.

Gracias por adelantado.

Sales pues Muy Feliz
_________________
Blaise Pascal: "Vale más saber alguna cosa de todo, que saberlo todo de una sola cosa."
Volver arriba
Ver perfil de usuario Enviar mensaje privado
Saltamontes
Forista Mayor
Forista Mayor



Miembro No. 8640
Registrado: Jul 01, 2005
Mensajes: 700
Ubicación: Oaxaca, Mexico

MensajePublicado: Mar May 13, 2008 11:48 am    Asunto: Re: Snort - Como reducir falsos positivos??? Responder citando

no, pos no...

le agregue la IP a ignore_scanneds {} pero no se ve la diferencia, bueno al parecer parece que ya no se generan tantos, pero se siguen generando las de WEB-PHP, WEB-CGI.

todas las otras alertas se siguen generando, y la mayoria son referentes a actividades de la Universidad como mencione arriba.

alguna idea???


Sales pues Muy Feliz
_________________
Blaise Pascal: "Vale más saber alguna cosa de todo, que saberlo todo de una sola cosa."
Volver arriba
Ver perfil de usuario Enviar mensaje privado
Saltamontes
Forista Mayor
Forista Mayor



Miembro No. 8640
Registrado: Jul 01, 2005
Mensajes: 700
Ubicación: Oaxaca, Mexico

MensajePublicado: Mar May 20, 2008 6:22 pm    Asunto: Re: Snort - Como reducir falsos positivos??? Responder citando

Triste


utilize ignore_scanners {} y agregue dos bloques de direcciones de la red segura (las declaradas en HOME_NET), y se redujeron un poco las alertas de portscan, ademas comente la linea referente a las alertas WEB_PHP y WEB-CGI y ya no aparecen....

...aunque esto no es lo ideal, ya que el chiste es detectar los ataques mayores asi como detectar el trafico malicioso que aparenta ser normal...

como dijera Richard Bejtlich: "Por cada atacante realmente capacitado hay miles de chavalines con guiones"

Sales pues Muy Feliz
_________________
Blaise Pascal: "Vale más saber alguna cosa de todo, que saberlo todo de una sola cosa."
Volver arriba
Ver perfil de usuario Enviar mensaje privado
Mostrar mensajes anteriores:   
Publicar nuevo tema  Responder al tema  Foros de discusión -> Seguridad Todas las horas son GMT - 6 Horas

Página 1 de 1



No puedes publicar nuevos temas en este foro
No puedes responder a temas en este foro
No puedes editar tus mensajes en este foro
No puedes borrar tus mensajes en este foro
No puedes votar en encuestas en este foro



Powered by phpBB © 2001 phpBB Group
phpBB port v2.1 based on Tom Nitzschner's phpbb2.0.6 upgraded to phpBB 2.0.4 standalone was developed and tested by:
ArtificialIntel, ChatServ, mikem,
sixonetonoffun and Paul Laudanski (aka Zhen-Xjell).

Version 2.1 by Nuke Cops © 2003 http://www.nukecops.com

Forums ©
 

Copyright | Términos de uso | Política de privacidad | Publicidad | Contáctanos | Blog