Travaux Pratiques : Mise en Place d’un IDS
avec Snort
Akram CHHAYBI
December 19, 2024
Objectif
Le but de ce TP est d’apprendre à configurer et utiliser Snort pour détecter des intrusions
réseau à l’aide de machines virtuelles. Les étudiants simuleront un réseau, configureront
Snort, et analyseront les résultats des alertes générées.
Matériel requis
• Deux machines virtuelles :
– VM1 (Snort IDS) : Linux (Ubuntu ou Debian).
– VM2 (Attaquant/Client) : Kali Linux.
• Réseau interne configuré entre les deux VMs.
• Accès root ou sudo sur les deux VMs.
1 Installation de Snort
Connectez-vous à VM1 et suivez les étapes ci-dessous :
1. Mettez à jour les paquets :
1 sudo apt update && sudo apt upgrade -y
2. Installez Snort :
1 sudo apt install snort -y
3. Vérifiez la version installée :
1 snort -V
1
2 Configuration de Snort
1. Ouvrez le fichier de configuration principal :
1 sudo nano / etc / snort / snort . conf
2. Modifiez les paramètres suivants :
• HOME NET : Définir le réseau surveillé, par exemple :
1 var HOME_NET [Link]/24
• RULE PATH : Vérifiez que le chemin est correct :
1 var RULE_PATH / etc / snort / rules
3. Activez des règles :
1 sudo nano / etc / snort / rules / local . rules
Ajoutez une règle pour détecter les pings ICMP :
1 alert icmp any any -> $HOME_NET any ( msg :" ICMP Ping Detected ";
sid :1000001; rev :1;)
4. Sauvegardez et relancez Snort pour activer les règles :
1 sudo snort -A console -i eth0 -c / etc / snort / snort . conf
3 Simulation d’attaques
Connectez-vous à VM2 (Kali Linux) pour simuler des attaques :
1. Lancez un ping vers la VM1 :
1 ping -c 5 < IP_VM1 >
2. Observez les alertes générées sur Snort dans la console de VM1.
3. Lancez un scan avec nmap :
1 nmap - sS -p 1 -1000 < IP_VM1 >
4. Ajoutez une règle pour détecter les scans SYN dans [Link] :
2
1 alert tcp any any -> $HOME_NET any ( flags : S ; msg :" SYN Scan
Detected "; sid :1000002; rev :1;)
Relancez Snort pour appliquer cette règle.
4 Analyse des alertes
1. Les alertes générées sont enregistrées dans le fichier de log :
1 sudo cat / var / log / snort / alert
2. Analysez les résultats et identifiez les adresses IP sources et cibles.
Questions
1. Expliquez comment Snort détecte les intrusions.
2. Quelles sont les limitations de Snort ?
3. Proposez des améliorations possibles pour rendre Snort plus efficace.
Conclusion
Ce TP a permis d’installer, configurer et tester Snort comme système de détection
d’intrusion. Les étudiants ont simulé des attaques et analysé les alertes générées.