Solidot
奇客的资讯,重要的东西
Suricata 2.0: 审计下载文件
http://solidot.org.feedsportal.com/c/33236/f/556826/s/38d5a9ef/sc/28/l/0L0Ssolidot0Borg0Cstory0Dsid0F38956/story01.htm
Apr 1st 2014, 02:33
Shawn the R0ck 写道 "Suricata是一个高性能的开源IDS/IPS项目,Suricata 1.0的发布到现在已经有一段时间了,BRO和最近的Suricata版本都可以实现保存HTTP流量中的指定后缀或者特定格式的文件,比如jpg, pdf, exe等。这个特性对希望抓去恶意软件样本的黑客( 或安全研究人员)会有兴趣,还是按照老规矩,在最简易的Debian中来测试一下。
下载一个最小版本的Debian镜像,在虚拟机( vmware/virtualbox)中进行安装,模拟2块网卡: eth0, eth1。eth0使用NAT模式用于与host通信,eth1使用bridge模式不需要分配IP地址用于抓包。安装完成Debian后,安装一些依赖的包:#apt-get install vim openssh-server ethtool libpcap-dev libnfnetlink-dev libnetfilter-queue-dev libdnet-dev libdumbnet-dev libpcre3-dev libpcre3-dbg bison flex make zlib1g-dev autoconf libtool libnss3-dev libnspr4-dev libjansson4 libjansson-dev libyaml-dev libcap-ng0 libcap-ng-dev libnet1-dev libmagic-dev build-essential
获取Suricata的源代码:
#cd /tmp
#wget wget http://www.openinfosecfoundation.org/download/suricata-2.0.tar.gz
#tar zxvf suricata-2.0.tar.gz
#cd suricata-2.0
编译与安装:
#./configure --enable-nfqueue --enable-gccprotect --prefix=/usr/local/suricata --localstatedir=/var
#make -j3
#make make-full
编辑配置文件suricata.yaml:
1, 设置以下2项大一点:
request-body-limit: 1gb #3072
response-body-limit: 1gb #3072
2, 启动文件保存功能:
- file-store:
enabled: yes # set to yes to enable
log-dir: files # directory to store the files
force-magic: no # force logging magic on all stored files
force-md5: no # force logging of md5 checksums
waldo: file.waldo # waldo file to store the file_id across runs
# output module to log files tracked in a easily parsable json format
- file-log:
enabled: yes
filename: files-json.log
append: yes #filetype: regular # 'regular', 'unix_stream' or 'unix_dgram'
3, 增加我们的测试文件( test.rules)到"default-rule-path:", 像下面这样:
default-rule-path: /usr/local/suricata/etc/suricata/rules
rule-files: - test.rules - botcc.rules
创建测试规则文件:
/usr/local/suricata/etc/suricata/rules/test.rules
加一行测试规则到test.rules,这行规则会保存jpg文件 :
alert http any any -> any any (msg:"FILESTORE jpg"; fileext:"jpg"; filestore; sid:6; rev:1;)
启动eth1:
#ifconfig eth1 up
根据Suricata社区的wiki,我们必须关闭TCP GSO:
ethtool -K eth1 tso off
ethtool -K eth1 gro off
ethtool -K eth1 lro off
ethtool -K eth1 gso off
ethtool -K eth1 rx off
ethtool -K eth1 tx off
ethtool -K eth1 sg off
ethtool -K eth1 rxvlan off
ethtool -K eth1 txvlan off
ethtool -N eth1 rx-flow-hash udp4 sdfn
ethtool -N eth1 rx-flow-hash udp6 sdfn
ethtool -n eth1 rx-flow-hash udp6
ethtool -n eth1 rx-flow-hash udp4
ethtool -C eth1 rx-usecs 1000
ethtool -C eth1 adaptive-rx off
现在可以运行Suricata: /usr/local/suricata/bin/suricata -c /usr/local/suricata/etc/suricata//suricata.yaml -i eth1
在HOST系统上使用Firefox/Chrome访问一些网站,比如这些链接。之后你应该能在/var/log/suricata/files文件夹下面看到美女图片了。感谢Suricata社区的黑客们为自由软件社区所作的贡献。"
This entry passed through the Full-Text RSS service — if this is your content and you're reading it on someone else's site, please read the FAQ at fivefilters.org/content-only/faq.php#publishers.
You are receiving this email because you subscribed to this feed at https://blogtrottr.com
If you no longer wish to receive these emails, you can unsubscribe here:
https://blogtrottr.com/unsubscribe/cz0/jPbdSR
2014年3月31日星期一
订阅:
博文评论 (Atom)
博客归档
-
▼
2014
(3023)
-
▼
三月
(395)
- Solidot: Suricata 2.0: 审计下载文件
- Solidot: 宇航员的心脏在太空中会变形
- Solidot: 解析社交网络Tumblr
- Solidot: 污染战役成败系于河北
- Solidot: Ubuntu将让亚马逊产品搜索结果“选择加入”
- Solidot: 研究称Android 4.4比iOS 7.1更稳定
- Solidot: 联合国警告气候变化,报告作者之一认为是危言耸听
- Solidot: 土耳其劫持Google DNS
- Solidot: 非洲公司设计出代表有色人种的表情符号
- Solidot: Linux 3.14 kernel发布
- Solidot: Google帮助三星与苹果打专利官司
- Solidot: 特斯拉和SpaceX:Elon Musk的工业帝国
- Solidot: 是人类而不是老鼠传播了黑死病
- Solidot: 心理学研究发现灯光会影响决策
- Solidot: 夏令时被发现与心脏病发作存在相关性
- Solidot: Oculus Facebook交易将会加速众投
- Solidot: OpenSUSE将提供KDE软件滚动更新
- Solidot: Demonoid网站重新上线
- Solidot: PETA购买南航股票,南航终止空运实验动物
- Solidot: ESA更新Rosetta软件,准备登陆彗星
- Solidot: 英国将允许合法复制CD内容
- Solidot: 网络创世纪开发者开发由玩家管理的网游
- Solidot: 政府向Google索求用户信息4年增加120%
- Solidot: NSA储存300多份默克尔情报
- Solidot: 中国第一夫人换用国产手机
- Solidot: 浦发网银恢复对Linux的支持
- Solidot: Googele称八成新闻机构遭到政府黑客的攻击
- Solidot: 传奇图形程序员Michael Abrash加盟Oculus与卡马克团聚
- Solidot: 微软承诺不再监视电子邮件
- Solidot: 三名Mozilla董事辞职
- Solidot: 美国法官裁决百度有权对搜索进行审查
- Solidot: 懒人包、Line与台湾反黑箱服贸协议运动
- Solidot: 弗里曼·戴森认为博士制度令人讨厌
- Solidot: 中国国防部指责美国虚伪
- Solidot: 读心术从观众的大脑中重建脸部图像
- Solidot: Google和Facebook合作开发现代版关系型数据库
- Solidot: 阿里巴巴关闭一五一十部落域名
- Solidot: 俄罗斯官员因间谍担忧用三星平板取代iPad
- Solidot: eBay日本论坛的用户密码是用户名+123456
- Solidot: 最新的Humble Bundle周包资助开源项目
- Solidot: Facebook开始试验性部署Btrfs
- Solidot: 微软发布了Office for iPad
- Solidot: 土耳其为何又一次封掉了YouTube
- Solidot: 中国拘捕1530名垃圾短信发送者
- Solidot: 中国4G采用TD-LTE是政治需要
- Solidot: 朝鲜要求男大学生统一留金正恩发型
- Solidot: 比特币矿工想要挖出十分之一的新币
- Solidot: 从NSA的间谍技术看美国对华为的猜疑
- Solidot: FAA要求波音更新飞行软件
- Solidot: 雾霾险被叫停
- Solidot: 天文学家发现第一颗有环的小行星
- Solidot: 彭博扣押的中国调查报告与大连万达有关
- Solidot: Mozilla新CEO向同性恋群体示好
- Solidot: Full Disclosure邮件列表复活
- Solidot: 反暴力游戏的华裔参议员因腐败和军火交易指控被捕
- Solidot: 工商银行向阿里巴巴宣战
- Solidot: WTO裁决中国限制稀土出口违反贸易规则
- Solidot: 央行禁止金融机构服务于比特币交易
- Solidot: GNOME 3.12发布
- Solidot: 海洋垃圾增加搜寻飞机残骸难度
- Solidot: 浦发银行,请给我们一个解释!
- Solidot: 山羊比以前认为的更聪明
- Solidot: MIT研究员开发不会泄露数据的安全平台
- Solidot: 回收稀土金属并非万能良药
- Solidot: Jimmy Wales回应整体疗法支持者:你们在开什么玩笑
- Solidot: 活材料能彼此通讯,对环境做出反应
- Solidot: 远程ATM攻击利用短信提款
- Solidot: 美国国税局视比特币为财产而不是货币
- Solidot: 大数据约会有助于建立长久伴侣关系?
- Solidot: 如果托瓦兹接受了乔布斯的职业建议会怎样?
- Solidot: Oculus Rift的众筹支持者感觉受到了欺骗
- Solidot: 奥巴马计划改革NSA大规模监听活动
- Solidot: 同性恋开发者抵制反同的Mozilla新CEO
- Solidot: 微软公开MS-DOS和Word For Windows源代码
- Solidot: 杭州限购汽车
- Solidot: 有偿删帖背后的网络权力寻租
- Solidot: Facebook以20亿美元收购Oculus VR
- Solidot: 浦发银行,升级还是退步?
- Solidot: 宇宙学家称上周的引力波发现也许是错误的
- Solidot: Facebook拒绝不挖Google墙角
- Solidot: 为什么说显示服务器重要
- Solidot: 每年有700万例过早死亡与空气污染有关
- Solidot: Ubuntu 14.04 壁纸大赛5幅最佳图片
- Solidot: 阿拉斯加将禁止无人机辅助打猎
- Solidot: 维基人权条目:另一种哀悼方式
- Solidot: MS Word 0day漏洞被用于发动针对性攻击
- Solidot: 土耳其网民用VPN和Tor绕过审查
- Solidot: 中国开始审查美剧
- Solidot: 电子香烟对戒瘾没有帮助
- Solidot: JavaScript作者Brendan Eich成为Mozilla新CEO
- Solidot: 北京今年污染天数占6成
- Solidot: 中国将对移动支付设限,取消提前支取不罚息
- Solidot: 迪士尼5亿美元收购Maker Studios
- Solidot: 工程师根据Ping信号的多普勒效应确定马航飞机最后位置
- Solidot: 2048游戏的最佳算法是?来看看AI作者的回答
- Solidot: 硅谷的老年人歧视问题
- Solidot: 电子思考帽能控制学习速度
- Solidot: ATM运营商考虑从XP迁移到Linux
- Solidot: 基于控制台的Linux系统进程监视工具
- Solidot: 诺基亚微软交易推迟,诺基亚X开售
-
▼
三月
(395)
没有评论:
发表评论