OpenBSD IDS - Solução Snort e BASE
Por ser um sistema robusto, creio que seja o mais indicado para a implementação de um IDS em sua rede para que possa prover mais segurança e até se sentir mais seguro e detectar aquele mal elemento fazendo graça ou tentando fazer graça antes que consiga. Usaremos o Snort juntamente com o MySQL.
Parte 7: BASE - Instalando e configurando
Primeiro vamos instalar os pré-requisitos do BASE.
http://downloads.sourceforge.net/adodb/adodb496a.tgz?modtime=1191342715&big_mirror=0
Descompacte ele no diretório /var/www/htdocs.
Dessa forma o pear é instalado, mas falta alguns módulos dele, para resolver isso, faça:
# pear install Image_Color
# pear install Log
# pear install Numbers_Roman
# pear install http://pear.php.net/get/Numbers_Words-0.13.1.tgz
# pear install http://pear.php.net/get/Image_Graph-0.3.0dev4.tgz
http://downloads.sourceforge.net/secureideas/base-1.3.9.tar.gz
Descompacte no /var/www/htdocs:
# tar zxvf base-1.3.9.tar.gz -C /var/www/htdocs
# cd /var/www/htdocs
# mv base-1.3.9.tar.gz base
Agora vamos configurá-lo.
# cd /var/www/htdocs/base
# cp base_conf.php.dist base_conf.php
Alterando o base_conf.php:
Além disso altere da forma mais adequada o resto da configuração para que ele funcione adequadamente.
ADODB
Baixe o arquivo:http://downloads.sourceforge.net/adodb/adodb496a.tgz?modtime=1191342715&big_mirror=0
Descompacte ele no diretório /var/www/htdocs.
PEAR
pkg_add -v pear-1.5.0p1.tgzDessa forma o pear é instalado, mas falta alguns módulos dele, para resolver isso, faça:
# pear install Image_Color
# pear install Log
# pear install Numbers_Roman
# pear install http://pear.php.net/get/Numbers_Words-0.13.1.tgz
# pear install http://pear.php.net/get/Image_Graph-0.3.0dev4.tgz
Instalando o BASE
Baixe o arquivo:http://downloads.sourceforge.net/secureideas/base-1.3.9.tar.gz
Descompacte no /var/www/htdocs:
# tar zxvf base-1.3.9.tar.gz -C /var/www/htdocs
# cd /var/www/htdocs
# mv base-1.3.9.tar.gz base
Agora vamos configurá-lo.
# cd /var/www/htdocs/base
# cp base_conf.php.dist base_conf.php
Alterando o base_conf.php:
$DBlib_path = '../adodb';
Além disso altere da forma mais adequada o resto da configuração para que ele funcione adequadamente.
soh falto o Proxy e o firewall no caso o packet filter
o PF tem opção para enganar fingerprint aqueles ataques
com nmap ou o probe... para descobrir o OS vide
#cat /etc/pf.os
acho interessante este e outros truques ...(até parece um honeypot)
Parabens pelo artigo