RAPPORT DU GROUPE 2 SUR LES TESTS EFFECTUÉS SUR
SNORT
MEMBRES DU GROUPE
AKPOFO Hyacinthe
ADINGNI Aurélie
ELEGBEDE Mohamed
Sous la supervision :
Mme KASSA Célia
Table des matières
Snort ........................................................................................................................ 3
1. Configuration.....................................................................................................3
– Variables réseau.............................................................................................3
– Chemins des règles et logs ............................................................................. 4
– Modules activés ............................................................................................. 4
– Détection par protocole..................................................................................4
– Règle personnalisée ICMP .............................................................................. 4
2. Résultats des tests.............................................................................................5
– Validation de la configuration et initialisation de Snort ..................................... 5
– Lancement de snort en mode passif sur l’interface wlan0. ............................... 5
– Test de connectivité........................................................................................6
– Alertes générées par Snort..............................................................................7
– Détection de scan TCP....................................................................................7
Snort
Snortest un système de détection d'intrusion réseau (NIDS) open-source capable
d’analyser le trafic en temps réel pour identifier les menaces, les attaques et les
comportements suspects. Il inspecte les paquets réseau (IP, TCP, UDP, ICMP, ARP…)
et détecte notamment les scans de ports, les attaques DoS ou les tentatives
d’exploitation. Grâce à son moteur de règles personnalisables, Snort permet de définir
des signatures d’attaque adaptées à chaque contexte.
Il fonctionne comme un sniffer, journalise les alertes dans des fichiers ou les affiche en
console, et propose plusieurs modes d’utilisation : sniffer, logger ou IDS. Sa modularité
lui permet d’intégrer des modules pour DNS, RPC, HTTP, et de s’interfacer avec des
outils comme Barnyard2 ou des SIEM. Enfin, il est compatible avec Linux, Windows et
macOS, et peut surveiller aussi bien des interfaces physiques que virtuelles.
1. Configuration
La configuration de Snort 3 a été réalisée sur un environnement Kali Linux, avec une
interface réseau wlan0 en mode passif. Le fichier principal de configuration utilisé est
[Link], situé dans /etc/snort/.
– Variables réseau
HOME_NET = '[Link]/24'
EXTERNAL_NET = 'any'
Ces variables définissent le périmètre de surveillance : le réseau interne (HOME_NET)
et tout trafic externe (EXTERNAL_NET).
– Chemins des règles et logs
RULE_PATH = '/etc/snort/rules'
LOG_PATH = '/var/log/snort'
Le chemin des règles est défini pour inclure les règles personnalisées, notamment dans
[Link].
– Modules activés
ips.enable_builtin_rules = true
[Link] = RULE_PATH .. '/[Link]'
Snort utilise ses règles intégrées et celles définies localement pour la détection.
– Détection par protocole
when { proto = 'udp', ports = '53', role='server' }, use = { type = 'dns' },
when { proto = 'tcp', ports = '53', role='server' }, use = { type = 'dns' },
when { proto = 'tcp', ports = '111', role='server' }, use = { type = 'rpc_decode' }
Ces lignes permettent à Snort d’interpréter correctement les paquets DNS et RPC.
– Règle personnalisée ICMP
Fichier : /etc/snort/[Link]
alert icmp any any -> any any (msg:"PING detect !"; sid:1000001; rev:1;)
Cette règle déclenche une alerte pour tout paquet ICMP, utile pour tester la réactivité du moteur de
détection.
2. Résultats des tests
Les tests ont été réalisés en groupe, avec une répartition des rôles : configuration,
capture, analyse et documentation. Voici les résultats observés :
– Validation de la configuration et initialisation de Snort
Avant de lancer Snort en mode surveillance, nous avons vérifié la validité du fichier de
configuration [Link] à l’aide de la commande suivante :
sudo snort -c /etc/snort/[Link] -T
Nous avons obtenu :
– Lancement de snort en mode passif sur l’interface wlan0.
lancement de Snort avec la commande :
sudo snort -c /etc/snort/[Link] -i wlan0 -A fast -l /var/log/snort/
– Test de connectivité
Commande : ping [Link]
204 packets transmitted, 204 received, 0% packet loss
rtt min/avg/max/mdev = 0.033/0.057/0.148/0.012 ms
La connectivité réseau est stable, sans perte de paquets, avec une latence très faible.
– Alertes générées par Snort
ARP Spoofing détecté
Snort a généré plusieurs alertes sur des requêtes ARP unicast suspectes :
– Détection de scan TCP
Cette règle surveille les paquets TCP entrants vers les ports 1 à 1024 de $HOME_NET.
Elle se déclenche uniquement si le paquet contient le flag SYN, typique d’un scan furtif
(nmap -sS).