0% ont trouvé ce document utile (0 vote)
6 vues7 pages

Snort

Le rapport présente les tests effectués sur Snort, un système de détection d'intrusion réseau open-source, en détaillant sa configuration sur Kali Linux et les résultats des tests réalisés. Les tests incluent la validation de la configuration, le lancement en mode passif, des tests de connectivité, ainsi que la détection d'alertes comme l'ARP Spoofing et les scans TCP. Snort utilise des règles personnalisées et intégrées pour analyser le trafic réseau et identifier les menaces.

Transféré par

oladehyacinthe
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
6 vues7 pages

Snort

Le rapport présente les tests effectués sur Snort, un système de détection d'intrusion réseau open-source, en détaillant sa configuration sur Kali Linux et les résultats des tests réalisés. Les tests incluent la validation de la configuration, le lancement en mode passif, des tests de connectivité, ainsi que la détection d'alertes comme l'ARP Spoofing et les scans TCP. Snort utilise des règles personnalisées et intégrées pour analyser le trafic réseau et identifier les menaces.

Transféré par

oladehyacinthe
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

RAPPORT DU GROUPE 2 SUR LES TESTS EFFECTUÉS SUR

SNORT

MEMBRES DU GROUPE
AKPOFO Hyacinthe

ADINGNI Aurélie

ELEGBEDE Mohamed

Sous la supervision :
Mme KASSA Célia
Table des matières

Snort ........................................................................................................................ 3
1. Configuration.....................................................................................................3
– Variables réseau.............................................................................................3
– Chemins des règles et logs ............................................................................. 4
– Modules activés ............................................................................................. 4
– Détection par protocole..................................................................................4
– Règle personnalisée ICMP .............................................................................. 4
2. Résultats des tests.............................................................................................5
– Validation de la configuration et initialisation de Snort ..................................... 5
– Lancement de snort en mode passif sur l’interface wlan0. ............................... 5
– Test de connectivité........................................................................................6
– Alertes générées par Snort..............................................................................7
– Détection de scan TCP....................................................................................7
Snort
Snortest un système de détection d'intrusion réseau (NIDS) open-source capable
d’analyser le trafic en temps réel pour identifier les menaces, les attaques et les
comportements suspects. Il inspecte les paquets réseau (IP, TCP, UDP, ICMP, ARP…)
et détecte notamment les scans de ports, les attaques DoS ou les tentatives
d’exploitation. Grâce à son moteur de règles personnalisables, Snort permet de définir
des signatures d’attaque adaptées à chaque contexte.

Il fonctionne comme un sniffer, journalise les alertes dans des fichiers ou les affiche en
console, et propose plusieurs modes d’utilisation : sniffer, logger ou IDS. Sa modularité
lui permet d’intégrer des modules pour DNS, RPC, HTTP, et de s’interfacer avec des
outils comme Barnyard2 ou des SIEM. Enfin, il est compatible avec Linux, Windows et
macOS, et peut surveiller aussi bien des interfaces physiques que virtuelles.

1. Configuration
La configuration de Snort 3 a été réalisée sur un environnement Kali Linux, avec une
interface réseau wlan0 en mode passif. Le fichier principal de configuration utilisé est
[Link], situé dans /etc/snort/.

– Variables réseau
HOME_NET = '[Link]/24'

EXTERNAL_NET = 'any'

Ces variables définissent le périmètre de surveillance : le réseau interne (HOME_NET)


et tout trafic externe (EXTERNAL_NET).
– Chemins des règles et logs
RULE_PATH = '/etc/snort/rules'
LOG_PATH = '/var/log/snort'
Le chemin des règles est défini pour inclure les règles personnalisées, notamment dans
[Link].

– Modules activés
ips.enable_builtin_rules = true

[Link] = RULE_PATH .. '/[Link]'

Snort utilise ses règles intégrées et celles définies localement pour la détection.

– Détection par protocole


when { proto = 'udp', ports = '53', role='server' }, use = { type = 'dns' },

when { proto = 'tcp', ports = '53', role='server' }, use = { type = 'dns' },

when { proto = 'tcp', ports = '111', role='server' }, use = { type = 'rpc_decode' }

Ces lignes permettent à Snort d’interpréter correctement les paquets DNS et RPC.

– Règle personnalisée ICMP


Fichier : /etc/snort/[Link]

alert icmp any any -> any any (msg:"PING detect !"; sid:1000001; rev:1;)
Cette règle déclenche une alerte pour tout paquet ICMP, utile pour tester la réactivité du moteur de
détection.

2. Résultats des tests


Les tests ont été réalisés en groupe, avec une répartition des rôles : configuration,
capture, analyse et documentation. Voici les résultats observés :

– Validation de la configuration et initialisation de Snort


Avant de lancer Snort en mode surveillance, nous avons vérifié la validité du fichier de
configuration [Link] à l’aide de la commande suivante :

sudo snort -c /etc/snort/[Link] -T

Nous avons obtenu :

– Lancement de snort en mode passif sur l’interface wlan0.


lancement de Snort avec la commande :

sudo snort -c /etc/snort/[Link] -i wlan0 -A fast -l /var/log/snort/


– Test de connectivité
Commande : ping [Link]

204 packets transmitted, 204 received, 0% packet loss

rtt min/avg/max/mdev = 0.033/0.057/0.148/0.012 ms

La connectivité réseau est stable, sans perte de paquets, avec une latence très faible.
– Alertes générées par Snort
ARP Spoofing détecté
Snort a généré plusieurs alertes sur des requêtes ARP unicast suspectes :

– Détection de scan TCP


Cette règle surveille les paquets TCP entrants vers les ports 1 à 1024 de $HOME_NET.

Elle se déclenche uniquement si le paquet contient le flag SYN, typique d’un scan furtif
(nmap -sS).

Vous aimerez peut-être aussi