PSAD: Port Scan Attack Detector
Neste artigo vamos conhecer o PSAD, um um software criado exclusivamente para agir como um detector de ataques como port scan e DDoS. Veremos suas principais características e como tirar proveito deste projeto muito interessante.
Parte 4: Configuração do PSAD
Para configuração vamos nos locomover até o diretório /etc/psad/, lá encontraremos os arquivos a seguir:
Vamos editar o arquivo psad.conf.
Vou citar algumas das opções mais importantes:
dr-x------ 2 root root 4096 Sep 1 17:02 archive/ -rw------- 1 root root 1093 Sep 1 17:02 auto_dl -rw------- 1 root root 1585 Sep 1 17:02 fw_search.conf -rw------- 1 root root 2990 Sep 1 17:02 icmp_types -rw------- 1 root root 1427 Sep 1 17:02 kmsgsd.conf -rw------- 1 root root 1962 Sep 1 17:02 posf -rw------- 1 root root 12172 Sep 1 17:02 psad.conf -rw------- 1 root root 1419 Sep 1 17:02 psadwatchd.conf -rw------- 1 root root 41494 Sep 1 17:02 signatures dr-x------ 2 root root 4096 Jan 24 2004 snort_rules/Em snort_rules/ temos as assinaturas do Snort que o PSAD utiliza, recomendo baixar as novas assinaturas direto de www.snort.org ou então se você já utiliza o Snort atualizado em seu sistema, apontaremos direto para a pasta onde estão as regras.
Vamos editar o arquivo psad.conf.
Vou citar algumas das opções mais importantes:
DANGER_LEVEL1 5; ### Number of packets.
DANGER_LEVEL2 50;
DANGER_LEVEL3 1000;
DANGER_LEVEL4 5000;
DANGER_LEVEL5 10000;
DANGER_LEVEL2 50;
DANGER_LEVEL3 1000;
DANGER_LEVEL4 5000;
DANGER_LEVEL5 10000;
Aqui definiremos o DANGER_LEVEL ou seja, os diferentes níveis de risco que um determinado ataque detectado ocasionará.
IPTABLES_BLOCK_METHOD Y;
Sete "y" para que o PSAD possa executar algum eventual bloqueio para o host atacante.
### system binaries
Quando chegar nesta parte esteja bem atento, pois a localização dos binários variam de distro para distro, então verifique cada um dos binários ou então não garanto que o sistema de PSAD funcionará corretamente.
Recomendo uma leitura cuidadosa do psad.conf, ele tem muita coisa, e se formos analisar tudo por aqui vamos ficar muito tempo, o artigo ficaria grande, chato e isso não é bom eheh :)
Vamos agora iniciar o PSAD e fazer alguns testes.