
Leichte Netzwerk-Intrusion-Detection-Engine, die Live-Datenverkehr mit libpcap erfasst. Erkennt SYN/ICMP-Floods, Portscans und signaturbasierte Webangriffe (SQLi, XSS, Command Injection) in Echtzeit.
version: 0.001
Eine leichtgewichtige 'Network Intrusion Detection Engine' erfasst Live-Datenverkehr und erkennt reale Live-Angriffe in Echtzeit. (Zig0.15.2).
- Live-Paketerfassung mit libpcap
- Benutzerdefinierte Paketanalyse:
- Ethernet
- IPv4
- TCP / UDP / ICMP
- Angriffserkennung:
- SYN-Flood-Erkennung
- ICMP-Flood-Erkennung
- TCP/UDP-Port-Scan-Erkennung
- Ping of Death
- Signaturbasierte Erkennung:
- SQL Injection (UNION, DROP, 1=1)
- Cross-Site Scripting (XSS)
- Befehlseinschleusung
- Pfad-Traversal
- Echtzeit-Warnsystem
- Erkennungsstatistik-Tracking
<!-- Interfaces -->
```ip link```
bash```sudo zig build run -- -i wlan0
bash```sudo zig build run -- -i <interface>
1. Verwenden Sie nping/nmap für Port-Scans
2. Verwenden Sie hping3 für SYN-Floods
3. Verwenden Sie curl/wget zur Erzeugung normalen Datenverkehrs
4. Verwenden Sie iperf für Netzwerkverkehr
5. Verwenden Sie scapy in Python zum Erstellen eigener Pakete
6. Verwenden Sie ping für ICMP.
```Here are some ways to generate test traffic```
1. Port-Scan (Erkennung testen):
# TCP SYN-Scan (sollte „TCP SYN scan“-Warnung auslösen)
bash```sudo nmap -sS <PRIVATE_IP_ADDR>
bash```sudo nmap -sS <PRIVATE_IP_ADDR>
# UDP-Scan
bash```sudo nmap -sU PRIVATE_IP_ADDR
2. SYN-Flood (SYN-Flood-Erkennung testen):
bash```sudo hping3 -S --flood -V PRIVATE_IP_ADDR
3. ICMP-Flood (ICMP-Erkennung testen):
bash```sudo hping3 --icmp --flood PRIVATE_IP_ADDR
4. Normaler Datenverkehr (Pakete angezeigt sehen):
# Etwas HTTP-Datenverkehr erzeugen
bash```curl http://example.com
# Oder ping
bash```ping PRIVATE_IP_ADDR```
5. Python-Skript für benutzerdefinierte Payloads (Signaturerkennung testen):
from scapy.all import *
# Sende Paket mit SQL-Injection-Muster
```send(IP(dst="PRIVATE_IP_ADDR")/TCP()/b"GET /?id=1 UNION SELECT * FROM users")```
Haftungsausschluss:
Führen Sie zuerst den Detektor aus, generieren Sie dann Datenverkehr von einem anderen Terminal. Sie werden sehen:
- Paketdetails für den gesamten Datenverkehr ausgegeben
- Warnungen ausgegeben, wenn Angriffe erkannt werden (Schwellenwert: ~10+ Ports für Scans, 200+ für SYN-Flood)