>> Edit article
이름
제목
패스워드
snort를 사용하시네요. 꽤 위험한(?) 데몬입니다. 사용하기 나름이겠지만... 원하는 호스트내의 모든 데이터 패킷을 가로챌 수 있습니다. snort는 사용하시면 안됩니다. 법적으로 문제가 있죠. 단지.. snort -v 옵션만 사용하시기를 권합니다. 그리고 질문하셨던 공격에 대한건 공격이 아닙니다. ->, <- 이 표시는 해당 컴퓨터쪽에서 신호(패킷?)을 보내는걸 말하는것이죠. 단지 공격이나 기타 다른 상황을 보려고 한다면 그냥 tcpdump 를 이용해도 충분합니다. 참고로 snort를 사용하는걸 주위 사람이 안다면 그걸 고발할경우 법적문제가 야기될 수 있습니다. snort는 설치시에 시작프로그램(?)에 등록이 됩니다. ntsysv 를 실행해서 데몬을 시작되지 않게 하세요. 위에서 말했다시피 단지 필요할때만 snort -v 를 이용하시구요. 저역시 잘은 모릅니다. 제가 있는 교육장에서 비슷한일이 있어서 아는만큼 만 적었습니다. : snort를 설치를 했는데.. 로그파일이 금새 많이 쌓여서 새삼 놀랐습니다.. : 이렇게 외부에서 많이 찝쩍되는지는 미쳐 몰랐거든요.. : : 그런데.. 문제는 설치후 로그파일을 제대로 분석을 하지 못해 헤매고 있습니 : 다.. 혹 snort에 관한 자세한 설명이 적힌 문서 어디 없나요??/ : kldp에도 검색을 하니 없어서요.. : : 그리고 혹 snort를 사요하고 계신 분들이 있다면.. 해당 로그파일좀 분석좀 해 : 주세요.. : 아래의 ip중 12.34.56.78는 snort가 설치된 컴이고, 12.34.56.80 은 같은 네트 : 웍의 다른 컴입니다.. 같은 네트웍의 컴(12.34.56.80)이 왜 다른컴 : (12.34.56.78)를 공격하다고 나오는지... : : 자세히 알려주심 감사하겠습니다.. : : 아래 내용은 alert파일의 내용입니다.. : ---------------------------------------------------------------------- : [**] spp_http_decode: IIS Unicode attack detected [**] : 03/08-15:27:10.149998 12.34.56.78:1076 -> 12.34.56.80:80 : TCP TTL:64 TOS:0x0 ID:1106 IpLen:20 DgmLen:1500 DF : ***AP*** Seq: 0xEC780E23 Ack: 0xEB0A94A5 Win: 0x7D78 TcpLen: 32 : TCP Options (3) => NOP NOP TS: 270812 9031629 : : : [**] Netbus/GabanBus [**] : 03/08-15:45:22.650871 203.164.174.149:2132 -> 12.34.56.78:12345 : TCP TTL:111 TOS:0x0 ID:51214 IpLen:20 DgmLen:48 DF : ******S* Seq: 0x4B2C24 Ack: 0x0 Win: 0x2000 TcpLen: 28 : TCP Options (4) => MSS: 1460 NOP NOP SackOK : : : [**] spp_portscan: PORTSCAN DETECTED from 211.135.39.162 (STEALTH) [**] : 03/08-20:45:33.736621 : [**] SCAN-SYN FIN [**] : 03/08-20:45:33.710148 211.135.39.162:21 -> 12.34.56.78:21 : TCP TTL:25 TOS:0x0 ID:39426 IpLen:20 DgmLen:40 : ******SF Seq: 0x65BED594 Ack: 0x66DB7593 Win: 0x404 TcpLen: 20 : : [**] spp_portscan: portscan status from 211.135.39.162: 2 connections : across 1 hosts: TCP(2), UDP(0) STEALTH [**] : 03/08-20:45:38.233317 : [**] spp_portscan: End of portscan from 211.135.39.162: TOTAL time(1s) : hosts(1) TCP(2) UDP(0) STEALTH [**] : 03/08-20:56:05.918202 : [**] IDS277 - NAMED Iquery Probe [**] : 03/08-20:57:03.794951 210.244.32.219:4982 -> 12.34.56.78:53 : UDP TTL:44 TOS:0x0 ID:23965 IpLen:20 DgmLen:51 : Len: 31 : ----------------------------------------------------------------- : : log 파일의 내용입니다.. : ------------------------------------------------------------------ : [**] spp_portscan: PORTSCAN DETECTED from 211.135.39.162 (STEALTH) [**] : [**] spp_portscan: portscan status from 211.135.39.162: 2 connections : across 1 hosts: TCP(2), UDP(0) STEALTH [**] : [**] spp_portscan: End of portscan from 211.135.39.162: TOTAL time(1s) : hosts(1) TCP(2) UDP(0) STEALTH [**] : -------------------------------------------------------------------
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved