>> Edit article
이름
제목
패스워드
snort를 설치를 했는데.. 로그파일이 금새 많이 쌓여서 새삼 놀랐습니다.. 이렇게 외부에서 많이 찝쩍되는지는 미쳐 몰랐거든요.. 그런데.. 문제는 설치후 로그파일을 제대로 분석을 하지 못해 헤매고 있습니 다.. 혹 snort에 관한 자세한 설명이 적힌 문서 어디 없나요??/ kldp에도 검색을 하니 없어서요.. 그리고 혹 snort를 사요하고 계신 분들이 있다면.. 해당 로그파일좀 분석좀 해 주세요.. 아래의 ip중 12.34.56.78는 snort가 설치된 컴이고, 12.34.56.80 은 같은 네트 웍의 다른 컴입니다.. 같은 네트웍의 컴(12.34.56.80)이 왜 다른컴 (12.34.56.78)를 공격하다고 나오는지... 자세히 알려주심 감사하겠습니다.. 아래 내용은 alert파일의 내용입니다.. ---------------------------------------------------------------------- [**] spp_http_decode: IIS Unicode attack detected [**] 03/08-15:27:10.149998 12.34.56.78:1076 -> 12.34.56.80:80 TCP TTL:64 TOS:0x0 ID:1106 IpLen:20 DgmLen:1500 DF ***AP*** Seq: 0xEC780E23 Ack: 0xEB0A94A5 Win: 0x7D78 TcpLen: 32 TCP Options (3) => NOP NOP TS: 270812 9031629 [**] Netbus/GabanBus [**] 03/08-15:45:22.650871 203.164.174.149:2132 -> 12.34.56.78:12345 TCP TTL:111 TOS:0x0 ID:51214 IpLen:20 DgmLen:48 DF ******S* Seq: 0x4B2C24 Ack: 0x0 Win: 0x2000 TcpLen: 28 TCP Options (4) => MSS: 1460 NOP NOP SackOK [**] spp_portscan: PORTSCAN DETECTED from 211.135.39.162 (STEALTH) [**] 03/08-20:45:33.736621 [**] SCAN-SYN FIN [**] 03/08-20:45:33.710148 211.135.39.162:21 -> 12.34.56.78:21 TCP TTL:25 TOS:0x0 ID:39426 IpLen:20 DgmLen:40 ******SF Seq: 0x65BED594 Ack: 0x66DB7593 Win: 0x404 TcpLen: 20 [**] spp_portscan: portscan status from 211.135.39.162: 2 connections across 1 hosts: TCP(2), UDP(0) STEALTH [**] 03/08-20:45:38.233317 [**] spp_portscan: End of portscan from 211.135.39.162: TOTAL time(1s) hosts(1) TCP(2) UDP(0) STEALTH [**] 03/08-20:56:05.918202 [**] IDS277 - NAMED Iquery Probe [**] 03/08-20:57:03.794951 210.244.32.219:4982 -> 12.34.56.78:53 UDP TTL:44 TOS:0x0 ID:23965 IpLen:20 DgmLen:51 Len: 31 ----------------------------------------------------------------- log 파일의 내용입니다.. ------------------------------------------------------------------ [**] spp_portscan: PORTSCAN DETECTED from 211.135.39.162 (STEALTH) [**] [**] spp_portscan: portscan status from 211.135.39.162: 2 connections across 1 hosts: TCP(2), UDP(0) STEALTH [**] [**] spp_portscan: End of portscan from 211.135.39.162: TOTAL time(1s) hosts(1) TCP(2) UDP(0) STEALTH [**] -------------------------------------------------------------------
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved