33
 Modos de operação do Snort Como mitigar ataques a sua rede utilizando o Snort CleBeeR clebeer[at]gmail[dot]com

Modos De OperaçãO Snort Campusparty2010

Embed Size (px)

DESCRIPTION

Como Mitigar ataques a Rede com snort

Citation preview

Page 1: Modos De OperaçãO Snort Campusparty2010

   

Modos de operação do Snort

Como mitigar ataques a sua rede utilizando o Snort

CleBeeRclebeer[at]gmail[dot]com

Page 2: Modos De OperaçãO Snort Campusparty2010

   

About me

Atual Mantenedor do EOS Linux

Analista de segurança BRconnection

Coordenador do Laboratório BRC-STR (Brconnection Security Research Team).

9 anos de experiência em Linux

Um dos mantenedores do site da comunidade snort-br

Palestrante em eventos como (FISL e CONISLI)

Staff em eventos de segurança (YSTS e H2HC)

Sócio fundador da ONG HCF (Hackers Construindo Futuros)

Page 3: Modos De OperaçãO Snort Campusparty2010

   

Agenda

O que é um IDS

Ataques

Entendendo o Snort

Funcionamento

Pré-processadores

Plugins de saída

Modos de operação

Posicionamento de um IDS

Comunidade snort-br

Perguntas e comentário sobre o projeto HCF

Page 4: Modos De OperaçãO Snort Campusparty2010

   

O que é um IDS?

Sistema de detecção de Intrusos

Analisa até a camada de aplicação (OSI)

Apenas monitora

Atuando como IPS pode tomar ações (DROP)

Pode se basear em comportamento ou assinaturas

Page 5: Modos De OperaçãO Snort Campusparty2010

   

Tipos de ataques

Ataques externos

Ataques internos

Ataques desestruturados (script kiddies)

Ataques estruturados (Profissionais, empresas)

Page 6: Modos De OperaçãO Snort Campusparty2010

   

Ataques externos

Page 7: Modos De OperaçãO Snort Campusparty2010

   

Ataques internos

Page 8: Modos De OperaçãO Snort Campusparty2010

   

Ataques desestruturados

Page 9: Modos De OperaçãO Snort Campusparty2010

   

Ataques estruturados

Page 10: Modos De OperaçãO Snort Campusparty2010

   

Entendendo o Snort (história)

Criado em 1998 por Marty Roesch somente como sniffer

Tornou-se um IDS em 1999

Mais de 3.7 Milhões de downloads

Mais de 270.000 usuários registrados

Mais de 6000 linhas de código

Versão atual 2.8.5.2

Page 11: Modos De OperaçãO Snort Campusparty2010

   

Funcionamento

Page 12: Modos De OperaçãO Snort Campusparty2010

   

Preprocessadores

SfPortscan

Frag3

HttpInspect

Page 13: Modos De OperaçãO Snort Campusparty2010

   

sfPortscan

Half connection scan

TCP, UDP & IP scans

Decoy scans

Distributed scans

Page 14: Modos De OperaçãO Snort Campusparty2010

   

Frag3

Detecta anomalias nos pacotes fragmentados

Page 15: Modos De OperaçãO Snort Campusparty2010

   

Frag evasion

Page 16: Modos De OperaçãO Snort Campusparty2010

   

Frag evasion

Page 17: Modos De OperaçãO Snort Campusparty2010

   

HttpInspect

Normaliza o tráfego http

/ = %2f

.. = %2e%2e

alert tcp $EXTERNAL_NET any -> $HTTP_SERVERS $HTTP_PORTS (msg:"WEB-ATTACKS /usr/bin/id command attempt"; flow:to_server,established; content:"/usr/bin/id"; nocase; classtype:web-application-attack; sid:1332; rev:7;)

%2fusr%2fbin%2fid (bypass)

Page 18: Modos De OperaçãO Snort Campusparty2010

   

Plugins de saída

Banco de dados (postgre, mysql, oracle)

Syslog (local e remoto)

tcpdump

Page 19: Modos De OperaçãO Snort Campusparty2010

   

Modos de operação

IPS

IDS

Sniffer

Análise de PCAPs

Page 20: Modos De OperaçãO Snort Campusparty2010

   

Posicionamento

Somente sensor (port-mirror)

Bloqueio (Bridge, inline, gateway)

Page 21: Modos De OperaçãO Snort Campusparty2010

   

Sensores integrados

Page 22: Modos De OperaçãO Snort Campusparty2010

   

IPS no Firewall

Page 23: Modos De OperaçãO Snort Campusparty2010

   

IDS + IPS

Page 24: Modos De OperaçãO Snort Campusparty2010

   

IPS integrado ao Firewall

Page 25: Modos De OperaçãO Snort Campusparty2010

   

Comunidade snort-br

Completando 5 anos em 2010

Mais de 500 inscritos na lista de discussão

Participação em eventos

Divulgação de artigos

Page 26: Modos De OperaçãO Snort Campusparty2010

   

HCFBrasil

Hacker Construindo Futuros

www.hcfbr.org

contato[at]hcfbr[dot]org

Page 27: Modos De OperaçãO Snort Campusparty2010

   

HCF

Como surgiu ?

Qual os nossos projetos

Como participar

Page 28: Modos De OperaçãO Snort Campusparty2010

   

Como e onde surgiu a idéia?

Evento YSTS (leilões)

Hackers for Charity (johnny Long)

Primeiro evento H2HC 2009

Page 29: Modos De OperaçãO Snort Campusparty2010

   

HCF Projetos

Cusos

Palestras

Desenvolvimento de materiais técnicos

Page 30: Modos De OperaçãO Snort Campusparty2010

   

Como participar?

Serviços de gráfica para impressão de material

Contatos com meios de comunicação

Equipamentos

Espaço para treinamentos

Pessoas para criar e manter o site, criar artes (camisetas, logos, material de divulgação,

Editoração de material didático, etc)

Serviços de transporte

Fornecimento de cofee break

Contato: www.hcfbr.org ou através do email contato[ar]hcfbr[dot]org

Page 31: Modos De OperaçãO Snort Campusparty2010

   

Dúvidas

Page 32: Modos De OperaçãO Snort Campusparty2010

   

Onde me encontrar?

Freenode - #securityguys #snort-br

Congressos

Bares de SP =D

Page 33: Modos De OperaçãO Snort Campusparty2010

   

Obrigado

www.snort.org.br

www.snort.org

clebeerpub.blogspot.com

www.brc.com.br

www.hcfbr.org