设为首页 收藏本站
查看: 781|回复: 0

[经验分享] windows 2003下snort安装

[复制链接]

尚未签到

发表于 2018-6-17 15:41:46 | 显示全部楼层 |阅读模式
snort 是一个强大的轻量级的网络***检测系统。它具有实时数据流量分析和日志IP 网络数据包的能力,能够进行协议分析,对内容进行搜索/匹配。它能够检测各种不同的***方式,对***进行实时报警。Snort 可以运行在*nix/Win32 平台上。  本文将主要介绍Win2003 Server 下Snort 的安装与配置,关于Snort 的体系结构和规则,可以参考其他相关资。
  安装与配置
  首先下载以下软件包:
  acid-0.9.6b23.tar.gz
  http://www.cert.org/kb/acid
  基于php 的***检测数据库分析控制台
  adodb360.zip
  http://php.weblogs.com/adodb
  ADOdb(Active Data Objects Data Base)库for PHP
  apache_2.0.46-win32-x86-no_src.msi
  http://www.apache.org
  Windows 版本的Apache Web 服务器
  jpgraph-1.12.2.tar.gz
  http://www.aditus.nu/jpgraph
  OO 图形库for PHP
  mysql-4.0.13-win.zip
  http://www.mysql.com
  Windows 版本的Mysql 数据库服务器
  php-4.3.2-Win32.zip
  http://www.php.net
  Windows 版本的php 脚本环境支持
  snort-2_0_0.exe
  http://www.snort.org
  Windows 版本的Snort 安装包
  WinPcap_3_0.exe
  http://winpcap.polito.it/
  网络数据包截取驱动程序
  phpmyadmin-2.5.1-php.zip
  http://www.phpmyadmin.net
  基于php 的Mysql 数据库管理程序
  (需要国外代理访问)
  首先安装Apache_2.0.46 For Windows
  安装的时候注意,如果你已经安装了IIS 并且启动了Web Server,因为IIS WebServer 默认在TCP 80 端口监听,所以会和Apache WebServer 冲突,我们可以修改Apache WebServer为其他端口。选择定制安装,安装路径修改为c:\apache 安装程序会自动建立c:\apache2 目录,继续以完成安装。
  安装完成后首先修改c:\apache2\conf\httpd.conf,定制安装完成后,apache web server 默认在8080 端口监听,我们修改为其他不常用的高端端口:
  修改Listen 8080 为Listen 50080
  安装apache 为服务方式运行
  c:\apache2\bin\apache –k install
  添加Apache 对PHP 的支持:
  解压缩php-4.3.2-Win32.zip 至c:\php
  拷贝php4ts.dll 至%systemroot%\system32
  拷贝php.ini-dist 至%systemroot%\php.ini
  修改php.ini
  extension=php_gd2.dll
  同时拷贝c:\php\extension\php_gd2.dll 至%systemroot%\
  以上添加gd 图形库支持
  在httpd.conf 中添加LoadModule php4_module "c:/php/sapi/php4apache2.dll"
  AddType application/x-httpd-php .php
  启动Apache 服务
  net start apache2
  在c:\apache2\htdocs 目录下新建test.php,
  test.php 文件内容:
  使用http://192.168.0.15:50080/test.php
  测试php 是否安装成功
  安装Snort_2_0_0
  使用默认安装路径c:\snort
  安装Mysql
  默认安装Mysql 至c:\mysql,
  安装mysql 为服务方式运行
  c:\mysql\bin\mysqld-nt –install
  启动mysql 服务
  net start mysql
  ps:Win2003 Server 下如果出现不能启动mysql,新建my.ini
  内容为:
  [mysqld]
  basedir=C:\MySQL
  bind-address=127.0.0.1
  datadir=C:\MySQL\data
  注意其中的basedir 和datadir 目录是否指向了正确的目录.
  把my.ini 拷贝至%systemroot%目录下就可以了
  配置mysql
  为默认root 帐号添加口令:
  c:\>cd mysql\bin
  c:\>mysql mysql
  mysql>set password for "root"@"localhost" = password('erFl87tr32Gk');
  删除默认的any@%帐号
  mysql>delete from user where user='' and host = '%';
  mysql>delete from db where user='' and host = '%';
  mysql>delete from tables_priv where user='' and host = '%';
  mysql>delete from columns_priv where user='' and host = '%';
  删除默认的any@localhost 帐号
  mysql>delete from user where user ='' and host = 'localhost';
  mysql>delete from db where user = '' and host = 'localhost';
  mysql>delete from tables_priv where user='' and host = 'localhost';
  mysql>delete from columns_priv where user='' and host= 'localhost';
  删除默认的root@%帐号
  mysql>delete from user where user = 'root' and host = '%';
  mysql>delete from db where user = 'root' and `host` = '%';
  mysql>delete from tables_priv where user= 'root' and host = '%';
  mysql>delete from columns_priv where user = 'root' and host = '%';
  这样只允许root 从localhost 连接
  建立snort 运行必须的snort 库和snort_archive 库
  mysql>create database snort;
  mysql>create database snort_archive;
  使用c:\snort\contrib 目录下的create_mysql 脚本建立Snort 运行必须的数据表
  c:\mysql\bin\mysql -D snort -u root -p < c:\snort\contrib\create_mysql
  c:\mysql\bin\mysql -D snort_archive -u root -p < c:\snort\contrib\create_mysql
  建立acid 和snort 用户

  mysql> grant usage on *.* to "acid"@"localhost">
  mysql> grant usage on *.* to "snort"@localhost">  为acid 用户和snort 用户分配相关权限
  mysql> grant select,insert,update,delete,create,alter on snort .* to "acid"@"localhost";
  mysql> grant select,insert on snort .* to "snort"@"localhost";
  mysql> grant select,insert,update,delete,create,alter on snort_archive .* to "acid"@"localhost";
  安装adodb:
  解压缩adodb360.zip 至c:\php\adodb 目录下
  安装acid
  解压缩acid-0.9.6b23.tar.gz 至c:\apache2\htdocs\acid 目录下
  修改acid_conf.php 文件
  $DBlib_path = "c:\php\adodb";
  $alert_dbname = "snort";
  $alert_host = "localhost";
  $alert_port = "";
  $alert_user = "acid";
  $alert_password = "log_snort";
  /* Archive DB connection parameters */
  $archive_dbname = "snort_archive";
  $archive_host = "localhost";
  $archive_port = "";
  $archive_user = "acid";
  $archive_password = "archive_snort";
  $ChartLib_path = "c:\php\jpgraph\src";
  建立acid 运行必须的数据库:
  http://192.168.0.15:50080/acid/acid_db_setup.php
  按照系统提示建立
  安装jpgrapg 库
  解压缩jpgraph-1.12.2.tar.gz 至c:\php\ jpgraph
  修改jpgraph.php
  DEFINE("CACHE_DIR","/tmp/jpgraph_cache/");
  安装winpcap
  配置Snort
  编辑c:\snort\etc\snort.conf
  需要修改的地方:

  include>  include reference.config
  改为绝对路径
  include c:\snort\etc\classification.config
  include c:\snort\etc\reference.config
  设置snort 输出alert 到mysql server
  output database: alert, mysql, host=localhost user=snort password=snort dbname=snort
  encoding=hex detail=full
  测试snort 是否正常工作:
  c:\snort\bin>snort -c "c:\snort\etc\snort.conf" -l "c:\snort\logs" -d -e -X
  -X 参数用于在数据链接层记录raw packet 数据
  -d 参数记录应用层的数据
  -e 参数显示/记录第二层报文头数据
  -c 参数用以指定snort 的配置文件的路径 DSC0000.gif

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-525052-1-1.html 上篇帖子: Windows 2008 Radius for Cisco devices 下篇帖子: 实现Linux与windows的文件互传
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表