>> Delete Reply from No. 23427 article
No. RE: [질문]snort의 로그 파일을 분석할줄 아시는 분은
좀 가르쳐주세요..

등록 2001-03-10 12:33:00 By localhost     조회 2
이름 woogi    

		snort를 사용하시네요.
 꽤 위험한(?) 데몬입니다.
 사용하기 나름이겠지만... 원하는 호스트내의 모든 데이터 패킷을 가로챌 수
있습니다.
 snort는 사용하시면 안됩니다. 법적으로 문제가 있죠.
 단지..
 snort -v 옵션만 사용하시기를 권합니다.
 그리고 질문하셨던 공격에 대한건 공격이 아닙니다.
 ->, <- 이 표시는 해당 컴퓨터쪽에서 신호(패킷?)을 보내는걸 말하는것이죠.
 단지 공격이나 기타 다른 상황을 보려고 한다면 그냥 tcpdump 를 이용해도
충분합니다.
 참고로 snort를 사용하는걸 주위 사람이 안다면 그걸 고발할경우 법적문제가
야기될 수 있습니다.
snort는 설치시에 시작프로그램(?)에 등록이 됩니다. ntsysv 를 실행해서
데몬을 시작되지 않게 하세요.
 위에서 말했다시피 단지 필요할때만 snort -v 를 이용하시구요.
 저역시 잘은 모릅니다. 제가 있는 교육장에서 비슷한일이 있어서 아는만큼
만 적었습니다.
 : snort를 설치를 했는데.. 로그파일이 금새 많이 쌓여서 새삼 놀랐습니다..
: 이렇게 외부에서 많이 찝쩍되는지는 미쳐 몰랐거든요..
:
: 그런데.. 문제는 설치후 로그파일을 제대로 분석을 하지 못해 헤매고 있습니
: 다.. 혹 snort에 관한 자세한 설명이 적힌 문서 어디 없나요??/
: kldp에도 검색을 하니 없어서요..
:
: 그리고 혹 snort를 사요하고 계신 분들이 있다면.. 해당 로그파일좀 분석좀 해
: 주세요..
: 아래의 ip중 12.34.56.78는 snort가 설치된 컴이고, 12.34.56.80 은 같은 네트
: 웍의 다른 컴입니다.. 같은 네트웍의 컴(12.34.56.80)이 왜 다른컴
: (12.34.56.78)를 공격하다고 나오는지...
:
: 자세히 알려주심 감사하겠습니다..
:
: 아래 내용은 alert파일의 내용입니다..
: ----------------------------------------------------------------------
: [**] spp_http_decode: IIS Unicode attack detected [**]
: 03/08-15:27:10.149998 12.34.56.78:1076 -> 12.34.56.80:80
: TCP TTL:64 TOS:0x0 ID:1106 IpLen:20 DgmLen:1500 DF
: ***AP*** Seq:0xEC780E23  Ack:0xEB0A94A5  Win:0x7D78  TcpLen: 32
: TCP Options (3) => NOP NOP TS:270812 9031629
:
:
: [**] Netbus/GabanBus [**]
: 03/08-15:45:22.650871 203.164.174.149:2132 -> 12.34.56.78:12345
: TCP TTL:111 TOS:0x0 ID:51214 IpLen:20 DgmLen:48 DF
: ******S* Seq:0x4B2C24  Ack:0x0  Win:0x2000  TcpLen:28
: TCP Options (4) => MSS:1460 NOP NOP SackOK
:
:
: [**] spp_portscan: PORTSCAN DETECTED from 211.135.39.162 (STEALTH) [**]
: 03/08-20:45:33.736621
: [**] SCAN-SYN FIN [**]
: 03/08-20:45:33.710148 211.135.39.162:21 -> 12.34.56.78:21
: TCP TTL:25 TOS:0x0 ID:39426 IpLen:20 DgmLen:40
: ******SF Seq:0x65BED594  Ack:0x66DB7593  Win:0x404  TcpLen:20
:
: [**] spp_portscan: portscan status from 211.135.39.162: 2 connections
: across 1 hosts: TCP(2), UDP(0) STEALTH [**]
: 03/08-20:45:38.233317
: [**] spp_portscan: End of portscan from 211.135.39.162: TOTAL time(1s)
: hosts(1) TCP(2) UDP(0) STEALTH [**]
: 03/08-20:56:05.918202
: [**] IDS277 - NAMED Iquery Probe [**]
: 03/08-20:57:03.794951 210.244.32.219:4982 -> 12.34.56.78:53
: UDP TTL:44 TOS:0x0 ID:23965 IpLen:20 DgmLen:51
: Len: 31
: -----------------------------------------------------------------
:
: log 파일의 내용입니다..
: ------------------------------------------------------------------
: [**] spp_portscan: PORTSCAN DETECTED from 211.135.39.162 (STEALTH) [**]
: [**] spp_portscan: portscan status from 211.135.39.162: 2 connections
: across 1 hosts: TCP(2), UDP(0) STEALTH [**]
: [**] spp_portscan: End of portscan from 211.135.39.162: TOTAL time(1s)
: hosts(1) TCP(2) UDP(0) STEALTH [**]
: -------------------------------------------------------------------
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved