Вообщем использую freebsd 8.0,обновил дерево портов стал устанавливать
(некоторые действия опущу)
-установил snort с опцией mysql
c поодержкой snortsam (изначльно были траблы при установки патча)
Короче установился после некоторых корректировки
-установил base из портов (версия 1.44),как потом выяснилось имеется некоторые проблемы связанные с php,установил версию 1.45
Итого все стало нормально в плане управления через web интерфейс
Установил snortsam,и прочие пакеты
Добавил в snort.conf для работы с snortsam
Код: Выделить всё
output alert_fwsam: 127.0.0.1/snortsam_key
А теперь к суте:
Когда я запустил тест:
snort -c /usr/local/etc/snort/snort.conf -T
Код: Выделить всё
Running in Test mode
--== Initializing Snort ==--
Initializing Output Plugins!
Initializing Preprocessors!
Initializing Plug-ins!
Parsing Rules file "/usr/local/etc/snort/snort.conf"
PortVar 'HTTP_PORTS' defined : [ 80 ]
PortVar 'SHELLCODE_PORTS' defined : [ 0:79 81:65535 ]
PortVar 'FTP_PORTS' defined : [ 21 ]
Tagged Packet Limit: 256
Loading dynamic engine /usr/local/lib/snort/dynamicengine/libsf_engine.so... done
Loading all dynamic preprocessor libs from /usr/local/lib/snort/dynamicpreprocessor/...
Loading dynamic preprocessor library /usr/local/lib/snort/dynamicpreprocessor//libsf_ftptelnet_preproc.so... done
Loading dynamic preprocessor library /usr/local/lib/snort/dynamicpreprocessor//libsf_smtp_preproc.so... done
Loading dynamic preprocessor library /usr/local/lib/snort/dynamicpreprocessor//libsf_ssh_preproc.so... done
Loading dynamic preprocessor library /usr/local/lib/snort/dynamicpreprocessor//libsf_dcerpc_preproc.so... done
Loading dynamic preprocessor library /usr/local/lib/snort/dynamicpreprocessor//libsf_dns_preproc.so... done
Loading dynamic preprocessor library /usr/local/lib/snort/dynamicpreprocessor//libsf_ssl_preproc.so... done
Loading dynamic preprocessor library /usr/local/lib/snort/dynamicpreprocessor//libsf_dce2_preproc.so... done
Loading dynamic preprocessor library /usr/local/lib/snort/dynamicpreprocessor//lib_sfdynamic_preprocessor_example.so... done
Finished Loading all dynamic preprocessor libs from /usr/local/lib/snort/dynamicpreprocessor/
INFO => [Alert_FWsam](FWsamCheckIn) Connected to host .
немного пропущенно...............................
[ Port Based Pattern Matching Memory ]
+-[AC-BNFA Search Info Summary]------------------------------
| Instances : 240
| Patterns : 19924
| Pattern Chars : 110237
| Num States : 58181
| Num Match States : 9255
| Memory : 2.04Mbytes
| Patterns : 0.56M
| Match Lists : 0.54M
| Transitions : 0.89M
+-------------------------------------------------
--== Initialization Complete ==--
,,_ -*> Snort! <*-
o" )~ Version 2.8.5.3 (Build 124) FreeBSD
'''' By Martin Roesch & The Snort Team: http://www.snort.org/snort/snort-team
Copyright (C) 1998-2009 Sourcefire, Inc., et al.
Using PCRE version: 8.00 2009-10-19
Rules Engine: SF_SNORT_DETECTION_ENGINE Version 1.12 <Build 17>
Preprocessor Object: SF_Dynamic_Example_Preprocessor Version 1.0 <Build 1>
Preprocessor Object: SF_DCERPC2 Version 1.0 <Build 2>
Preprocessor Object: SF_SSLPP Version 1.1 <Build 3>
Preprocessor Object: SF_DNS Version 1.1 <Build 3>
Preprocessor Object: SF_DCERPC Version 1.1 <Build 5>
Preprocessor Object: SF_SSH Version 1.1 <Build 2>
Preprocessor Object: SF_SMTP Version 1.1 <Build 8>
Preprocessor Object: SF_FTPTELNET Version 1.2 <Build 12>
Snort successfully loaded all rules and checked all rule chains!
database: Closing connection to database "snort"
INFO => [Alert_FWsam](FWsamCheckOut) Disconnecting from host .
Snort exiting
Друзья если это ошибка то,где грабли я 80% уверен,что не пашет snortsam
И как он должен работать правельно,а логиrу ни как не уловлю пока, как snortsam работает
Если у кого то все корректно работает,подилитесь опытом подскажите
Так как все, что у меня получилась это загрузить правила сигнатур, настроить интерфейс,создать одно тестовое правилов local.rules типа:
alert tcp any any -> 1,1,1,1 11110 (msg:"TEST log 11110/tcp"; sid:1111110;) как пример
А затем подключивштсь к данному порту, я просмотрел данное собщения через web интерфейс base
Вообщем я хотел бы добить эту тему

-