snort를 설치를 했는데.. 로그파일이 금새 많이 쌓여서 새삼 놀랐습니다..
이렇게 외부에서 많이 찝쩍되는지는 미쳐 몰랐거든요..
그런데.. 문제는 설치후 로그파일을 제대로 분석을 하지 못해 헤매고 있습니
다.. 혹 snort에 관한 자세한 설명이 적힌 문서 어디 없나요??/
kldp에도 검색을 하니 없어서요..
그리고 혹 snort를 사요하고 계신 분들이 있다면.. 해당 로그파일좀 분석좀 해
주세요..
아래의 ip중 12.34.56.78는 snort가 설치된 컴이고, 12.34.56.80 은 같은 네트
웍의 다른 컴입니다.. 같은 네트웍의 컴(12.34.56.80)이 왜 다른컴
(12.34.56.78)를 공격하다고 나오는지...
자세히 알려주심 감사하겠습니다..
아래 내용은 alert파일의 내용입니다..
----------------------------------------------------------------------
[**] spp_http_decode: IIS Unicode attack detected [**]
03/08-15:27:10.149998 12.34.56.78:1076 -> 12.34.56.80:80
TCP TTL:64 TOS:0x0 ID:1106 IpLen:20 DgmLen:1500 DF
***AP*** Seq:0xEC780E23 Ack:0xEB0A94A5 Win:0x7D78 TcpLen: 32
TCP Options (3) => NOP NOP TS:270812 9031629
[**] Netbus/GabanBus [**]
03/08-15:45:22.650871 203.164.174.149:2132 -> 12.34.56.78:12345
TCP TTL:111 TOS:0x0 ID:51214 IpLen:20 DgmLen:48 DF
******S* Seq:0x4B2C24 Ack:0x0 Win:0x2000 TcpLen:28
TCP Options (4) => MSS:1460 NOP NOP SackOK
[**] spp_portscan: PORTSCAN DETECTED from 211.135.39.162 (STEALTH) [**]
03/08-20:45:33.736621
[**] SCAN-SYN FIN [**]
03/08-20:45:33.710148 211.135.39.162:21 -> 12.34.56.78:21
TCP TTL:25 TOS:0x0 ID:39426 IpLen:20 DgmLen:40
******SF Seq:0x65BED594 Ack:0x66DB7593 Win:0x404 TcpLen:20
[**] spp_portscan: portscan status from 211.135.39.162: 2 connections
across 1 hosts: TCP(2), UDP(0) STEALTH [**]
03/08-20:45:38.233317
[**] spp_portscan: End of portscan from 211.135.39.162: TOTAL time(1s)
hosts(1) TCP(2) UDP(0) STEALTH [**]
03/08-20:56:05.918202
[**] IDS277 - NAMED Iquery Probe [**]
03/08-20:57:03.794951 210.244.32.219:4982 -> 12.34.56.78:53
UDP TTL:44 TOS:0x0 ID:23965 IpLen:20 DgmLen:51
Len: 31
-----------------------------------------------------------------
log 파일의 내용입니다..
------------------------------------------------------------------
[**] spp_portscan: PORTSCAN DETECTED from 211.135.39.162 (STEALTH) [**]
[**] spp_portscan: portscan status from 211.135.39.162: 2 connections
across 1 hosts: TCP(2), UDP(0) STEALTH [**]
[**] spp_portscan: End of portscan from 211.135.39.162: TOTAL time(1s)
hosts(1) TCP(2) UDP(0) STEALTH [**]
-------------------------------------------------------------------