Administra tu Blog

¡Crea tu Blog Ya! Fácil y Gratis

Archivo: Noviembre 2008

Análisis de red con Wireshark. Interpretando Las graficas. (I Parte).

alfonn 25/11/2008 @ 12:57

Ya vimos, en su momento, como interpretar los datos mostrados en las capturas de Wireshark. Hemos visto también otros aspectos de Wireshark como la detección de tráfico P2P, detección de archivos borrados y otros eventos, detección de Arp-poison, interpretación de captura de correo, etc.

Wireshark IO Graphs

Vamos ahora a iniciar una serie de capítulos dedicados a las gráficas.

Seguir leyendo el resto »

Snort. Opciones reglas no relacionadas con el contenido. ( III Parte )

alfonn 18/11/2008 @ 13:29

Seguimos con las opciones de Snort que no está relacionadas con el contenido o Payload. Ya vimos en la primera parte las opciones Fragoffset y Fragbits. También vimos en la segunda parte TTL, ID, Dsize, Seq, Ack, Icode, Itype y Tos, que forman parte de campos de la cabecera IP, segmento TCP, e ICMP.

logo snort

En este capítulo terminaremos con este tipo de opciones de reglas con ipopts, flags, flow y window.

Seguir leyendo el resto »

SnortSP. La siguiente generación del IDS Snort.

alfonn 13/11/2008 @ 11:24

Snort Security Platform 3.0 Beta es la nueva plataforma IDS con una nueva arquitectura. De esta manera, ahora Snort separa el engine o motor de manejo de paquetes de la parte de detección de intrusos en forma de plugins, de forma que se puedan manejar una o más engines a la vez.

Se reescribe por completo todo el código. Otro cambio es la aparición de una línea de comandos para interactuar con Snort en el mismo momento de ejecutarlo o conectarnos con este mediante la herramientas “snortsp_tool”, pudiendo cambiar la configuración de Snort en "tiempo real".

El control de Snort se realizarán meidamnte el lenguage LUA que ya vimos de forma básica en Tshark, Wireshark en línea de comandos. (IV Parte.) Usando el lenguaje Lua.

Otras características implementadas son:

  • Snort toma "consciencia" del entorno de red en el que encuentra, de esta forma es ahora capaz de priorizar alarmas, detectar posibles ataques basados en técnicas de evasión y reducir en todo lo posible la configuración manual.
  • Soporte nativo para IPv6, IPv4, MPLS y GR.
  • Soporte para operar en modo inline.
  • Aumento de plugins y módulos para adquisición de datos, decodificadores y analizadores de tráfico.
  • Ejecución multihilo. De esta forma, como ya hemos visto, se ejecutan varios engines que pueden analizar de forma simultánea el mismo tráfico.
  • Mejora del rendimiento.
  • .......

Podemos descargarlo desde snort-3.0.0-b2.tar.gz.

Snort. Opciones reglas no relacionadas con el contenido. ( II Parte )

alfonn 13/11/2008 @ 10:37

Seguimos con las opciones de Snort que no está relacionadas con el contenido o Payload. Ya vimos en la primera parte las opciones Fragoffset y Fragbits. ahora nos centraremos en TTL, ID, Dsize, Seq, Ack, Icode, Itype y Tos, que forman parte de campos de la cabecera IP, segmento TCP, e ICMP.

Seguir leyendo el resto »

Honeynet Security Console. Analizando logs y eventos de Snort ( I Parte ).

alfonn 12/11/2008 @ 18:16

Ya hemos estudiado como analizar los logs producidos por Snort con herramientas como Snortalog, administrar políticas y sensores Snort con IDS Policy Manager, actualizar los reglas con Okimaster, gestión de altertas con mysql, etc. En esté artículo vamos a usar Honeynet Security Console para centralizar y administrar eventos procedentes de Snort.

Honeynet security Console (HSC). configuración y Administración. Snort

Y no solo de Snort, con HSC podemos administrar otros eventos procedentes de TCPDump, Firewall, Syslog, Sebek logs o una red de honeypots y correlacionar los eventos, mostrar gráficas, información detallada de cada evento, decodificación del payload....

Seguir leyendo el resto »

Snort. Opciones de las reglas no relacionadas con el contenido.

alfonn 10/11/2008 @ 18:55

Después de las vacaciones y una temporada de relajación bitacoril, además de temporada de bastante trabajo, sigo añadiendo contenido. En este caso seguimos con las opciones de las reglas Snort. Ya he hablado de las reglas en los diferentes artículos al respecto, el último de ellos referido a las reglas de contenido, las opciones para crear reglas Snort, y, en general, todo lo respecto a Snort com IDS (Sistema Detección de Intrusos). En este artículo vamos a tratar las opciones de reglas Snort que no está relacionadas con el contenido o Payload. Entre estas opciones veremos, a través de varios artículos, algunas como:

  • fragoffset
  • ttl
  • id
  • dsize
  • fragbits
  • seq
  • ack
  • icode
  • tos
  • .......

Seguir leyendo el resto »