入侵檢測系統(tǒng)Snort是一款非常好用的電腦反入侵的軟件,軟件場景主要適用于監(jiān)視網(wǎng)絡(luò)傳輸量的網(wǎng)絡(luò)型入侵檢測系統(tǒng),就是幫助用戶捕捉從外部網(wǎng)絡(luò)上下載到本地的數(shù)據(jù)包,一旦有危險就會發(fā)生信息至管理員處。

軟件介紹
Snort為開放源代碼入侵檢測系統(tǒng)軟件,為用來監(jiān)視網(wǎng)絡(luò)傳輸量的網(wǎng)絡(luò)型入侵檢測系統(tǒng)。主要工作是捕捉流經(jīng)網(wǎng)絡(luò)的數(shù)據(jù)包,一旦發(fā)現(xiàn)與非法入侵的組合一致,便向管理員發(fā)出警告。
系統(tǒng)模式
探器
所謂的嗅探器模式就是snort從網(wǎng)絡(luò)上讀出數(shù)據(jù)包然后顯示在你的控制臺上。首先,我們從最基本的用法入手。如果你只要把TCP/IP包頭信息打印在屏幕上,只需要輸入下面的命令:
./snort -v
使用這個命令將使snort只輸出IP和TCP/UDP/ICMP的包頭信息。如果你要看到應(yīng)用層的數(shù)據(jù),可以使用:
./snort -vd
這條命令使snort在輸出包頭信息的同時顯示包的數(shù)據(jù)信息。如果你還要顯示數(shù)據(jù)鏈路層的信息,就使用下面的命令:
./snort -vde
注意這些選項開關(guān)還可以分開寫或者任意結(jié)合在一塊。例如:下面的命令就和上面最后的一條命令等價:
./snort -d -v –e
數(shù)據(jù)包記錄器
如果要把所有的包記錄到硬盤上,你需要指定一個日志目錄,snort就會自動記錄數(shù)據(jù)包:
./snort -dev -l ./log
當(dāng)然,./log目錄必須存在,否則snort就會報告錯誤信息并退出。當(dāng)snort在這種模式下運行,它會記錄所有看到的包將其放到一個目錄中,這個目錄以數(shù)據(jù)包目的主機(jī)的IP地址命名,例如:192.168.10.1
如果你只指定了-l命令開關(guān),而沒有設(shè)置目錄名,snort有時會使用遠(yuǎn)程主機(jī)的IP地址作為目錄,有時會使用本地主機(jī)IP地址作為目錄名。為了只對本地網(wǎng)絡(luò)進(jìn)行日志,你需要給出本地網(wǎng)絡(luò):
./snort -dev -l ./log -h 192.168.1.0/24
這個命令告訴snort把進(jìn)入C類網(wǎng)絡(luò)192.168.1的所有包的數(shù)據(jù)鏈路、TCP/IP以及應(yīng)用層的數(shù)據(jù)記錄到目錄./log中。
如果你的網(wǎng)絡(luò)速度很快,或者你想使日志更加緊湊以便以后的分析,那么應(yīng)該使用二進(jìn)制的日志文件格式。所謂的二進(jìn)制日志文件格式就是tcpdump程序使用的格式。使用下面的命令可以把所有的包記錄到一個單一的二進(jìn)制文件中:
./snort -l ./log -b
注意此處的命令行和上面的有很大的不同。我們勿需指定本地網(wǎng)絡(luò),因為所有的東西都被記錄到一個單一的文件。你也不必冗余模式或者使用-d、-e功能選項,因為數(shù)據(jù)包中的所有內(nèi)容都會被記錄到日志文件中。
你可以使用任何支持tcpdump二進(jìn)制格式的嗅探器程序從這個文件中讀出數(shù)據(jù)包,例如: tcpdump或者Ethereal。使用-r功能開關(guān),也能使snort讀出包的數(shù)據(jù)。snort在所有運行模式下都能夠處理tcpdump格式的文件。例如:如果你想在嗅探器模式下把一個tcpdump格式的二進(jìn)制文件中的包打印到屏幕上,可以輸入下面的命令:
./snort -dv -r packet.log
在日志包和入侵檢測模式下,通過BPF(BSD Packet Filter)接口,你可以使用許多方式維護(hù)日志文件中的數(shù)據(jù)。例如,你只想從日志文件中提取ICMP包,只需要輸入下面的命令行:
./snort -dvr packet.log icmp
網(wǎng)絡(luò)入侵檢測系統(tǒng)
snort最重要的用途還是作為網(wǎng)絡(luò)入侵檢測系統(tǒng)(NIDS),使用下面命令行可以啟動這種模式:
./snort -dev -l ./log -h 192.168.1.0/24 -c snort.conf
snort.conf是規(guī)則集文件。snort會對每個包和規(guī)則集進(jìn)行匹配,發(fā)現(xiàn)這樣的包就采取相應(yīng)的行動。如果你不指定輸出目錄,snort就輸出到/var/log/snort目錄。
注意:如果你想長期使用snort作為自己的入侵檢測系統(tǒng),最好不要使用-v選項。因為使用這個選項,使snort向屏幕上輸出一些信息,會大大降低snort的處理速度,從而在向顯示器輸出的過程中丟棄一些包。
此外,在絕大多數(shù)情況下,也沒有必要記錄數(shù)據(jù)鏈路層的包頭,所以-e選項也可以不用:
./snort -d -h 192.168.1.0/24 -l ./log -c snort.conf
這是使用snort作為網(wǎng)絡(luò)入侵檢測系統(tǒng)最基本的形式,日志符合規(guī)則的包,以ASCII形式保存在有層次的目錄結(jié)構(gòu)中。
- PC官方版
- 安卓官方手機(jī)版
- IOS官方手機(jī)版
















ZyperWin++優(yōu)化工具3.1 最新版
金山毒霸青春版v15.2023.2.6.060600.1517 官方最新版
微軟電腦管家2.0 公測版
聯(lián)想電腦管家游戲定制版5.0.60.11162 官方最新版
火絨劍macOS獨立版v1.0.0.0
eset防病毒軟件(ESET Endpoint Antivirus)9.1.2051.0 企業(yè)版
Windows 11消費者版(含家庭版/專業(yè)版/專業(yè)工作站/家庭單語言版)22000.51.210617簡體中文版
CaptfEncoder網(wǎng)絡(luò)安全工具套件2.0.1 開源版
win10安全中心關(guān)閉軟件(Defender Control)1.9 免費版
電腦文件夾隱藏偽裝精靈1.0 中文免費版
360系統(tǒng)安全防護(hù)軟件1.0.0.1 官方版
智量終端安全軟件1.29 電腦版
Open Hardware Monitor(顯示硬件使用率和溫度)
Avast Cleanup Premium18.1.5172 免費版
系統(tǒng)修復(fù)專家1.02 共享版
Windows Update Blocker(系統(tǒng)禁用更新工具)1.1 中文版
ESET Internet Security網(wǎng)絡(luò)安全套裝11.1.54.0 最新版【64位】
電腦藍(lán)屏助手查詢工具PC版綠色免費版
360功能大全小工具箱獨立版1.0免費版
紅客專用電腦安全工具箱終結(jié)版2.9 免費版
Adobe AIR 3.4.0.2410插件多國語言安裝包
騰訊電腦管家2025(qq電腦管家)16.7.24363.214 官方正式版
360安全衛(wèi)士2024電腦版14.0.1.1001 正式版
火絨安全軟件電腦版5.0.73.1 官方版
聯(lián)想電腦管家5.0.60.11162 最新版
2345安全衛(wèi)士7.3 官方最新版
金山衛(wèi)士4.7.0.4220 官網(wǎng)最新版
江民防火墻15.0 官方版
2345安全衛(wèi)士增強(qiáng)版3.9.0.10353 官方最新版
盤云系統(tǒng)管家1.0.7 官方最新版
管家急救盤1.0.1 pe版



瑞星隱私痕跡清理工具7.0.0.22 綠色免費版
NSA Tool445端口服務(wù)禁用恢復(fù)工具1.0 最新版
暴風(fēng)一鍵永久激活windows和office軟件免費版
PHP漏洞掃描器(PhpScanning)v1.0 綠色版
藍(lán)盾NSA免疫加固工具win10版1.0綠色版
微軟惡意軟件清除工具5.42 最新版
FreeMeterv2.9.0 免費版
隱私清理工具(Amigabit Privacy Cleaner)v1