barnyard faltando o arquivo de mapa msg SID do snort

1

Instalei o snort (atualmente ver. 2.9.7.0-5) e depois compilei o Barnyard2 Versão 2.1.14 (Build 337). Primeiro tente com:

sudo ./barnyard2 -c ../etc/barnyard2.conf -o /var/log/snort/snort.alert

Eu recebo Unable to open SID file '/etc/snort/sid-msg.map' (No such file or directory) . O que é verdade, o /etc/snort/sid-msg.map está faltando. Eu tentei com o /etc/snort/community-sid-msg.map existente, mas depois recebo:

ERROR: [ParseSidMapLine()]: Unknown sidmap file version [0]

Estou sentindo falta de algo ou o que devo fazer para que isso funcione?

lsb_release -a
No LSB modules are available.
Distributor ID: Ubuntu
Description:    Ubuntu 16.04.4 LTS
Release:    16.04
Codename:   xenial
    
por adrhc 05.04.2018 / 19:27

1 resposta

0

Parece que o /etc/snort/community-sid-msg.map é utilizável, mas somente após a remoção dos comentários contidos, por exemplo:

cd ~
sudo grep -v -P "^#" /etc/snort/community-sid-msg.map > community-sid-msg-no-comments.map
# dir required by barnyard2 at runtime
sudo mkdir /var/log/barnyard2
# comment the line "config sid_file: /etc/snort/sid-msg.map" in your barnyard2/etc/barnyard2.conf
sudo ~/apps/opt/barnyard2/bin/barnyard2 -c ~/apps/opt/barnyard2/etc/barnyard2.conf -S community-sid-msg-no-comments.map -o -q /var/log/snort/snort.log

Apesar de trabalhar, a saída não está completa. Esta linha é um exemplo de saída:

04/05-23:18:39.268639  [**] [1:485:4] Snort Alert [1:485:4] [**] [Classification: Misc activity] [Priority: 3] {ICMP} 46.223.181.179 -> 188.26.13.70

enquanto um equivalente melhor seria:

04/05-23:18:39.268639  [**] [1:485:4] ICMP Destination Unreachable Communication Administratively Prohibited [**] [Classification: Misc activity] [Priority: 3] {ICMP} 46.223.181.179 -> 188.26.13.70

A segunda linha (melhor) foi gerada usando um arquivo sid gerado com:

python ~/compile/py-idstools/idstools/scripts/gensidmsgmap.py /etc/snort/rules/ > sid-msg-v1.map

Pegue o gensidmsgmap.py do link .

    
por 05.04.2018 / 22:32

Tags