Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
network-security-snort — Snort 3 IDS → IPS Labor auf Kali. Benutzerdefinierte Erkennungsregeln + iptables-Durchsetzung gegen ICMP-Aufklärung, Nmap-SYN-Scans, Hydra FTP Brute-Force und vsftpd 2.3.4 Hintertür (CVE-2011-2523). | Kitploit
Tools/GitHubGitHub/taisa456/network-security-snort
DefensivwerkzeugeSchwachstellenanalyseExploitationIDS/IPS-UmgehungNetzwerksicherheitPenetrationstestsEinbruchserkennungLernen & BildungLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubtaisa456/network-security-snort

network-security-snort

Snort 3 IDS → IPS Labor auf Kali. Benutzerdefinierte Erkennungsregeln + iptables-Durchsetzung gegen ICMP-Aufklärung, Nmap-SYN-Scans, Hydra FTP Brute-Force und vsftpd 2.3.4 Hintertür (CVE-2011-2523).

Repository anzeigen
16vor 4 MonatenNoch nicht geprüft
Teilen

Snort IDS/IPS Bereitstellungslabor

Eine vollständige Bereitstellung von Snort 3 sowohl als Intrusion Detection System (passives Monitoring) als auch als Intrusion Prevention System (aktive Blockierung über iptables), validiert gegen vier Angriffsvektoren über ein Drei-Maschinen-Virtuelles-Netzwerk auf Kali Linux.

Das Labor beweist den operativen Unterschied zwischen Erkennung und Prävention, indem es eine identische Vier-Vektor-Angriffskette zweimal ausführt – zuerst gegen ein IDS, das protokolliert, aber nicht blockieren kann, dann gegen eine IDS + iptables IPS-Schicht, die Angriffe selektiv verwirft, während legitimer Datenverkehr erhalten bleibt.


Inhaltsverzeichnis

  • Laborumgebung
  • Netzwerktopologie
  • Methodik
  • Snort-Konfiguration
  • Benutzerdefinierte Erkennungsregeln
  • Phase 1 – IDS-Modus
  • Phase 2 – IPS-Modus
  • IDS vs. IPS – Nebeneinander-Ergebnisse
  • Diskussion
  • Architekturhinweis
  • Repository-Struktur
  • Nachvollziehen des Labors
  • Ethischer Haftungsausschluss
  • Lizenz

Laborumgebung

KomponenteDetails
Analysator / RouterKali Linux — 3 Adapter: eth0 WAN (192.168.10.143, NAT), eth1 LAN1 (10.10.10.1, Host-only), eth2 LAN2 (192.168.50.1, Host-only)
AngreiferKali Linux — eth0 auf VMnet9 (10.10.10.10) — Standardgateway 10.10.10.1
ZielMetasploitable 2 — eth0 auf VMnet10 (192.168.50.10) — Standardgateway 192.168.50.1
Snort-VersionSnort++ 3.12.1.0-0kali1 (installiert auf Analysator)
AngriffswerkzeugeNmap 7.99, Hydra v9.6, Metasploit Framework (msfconsole)
VirtualisierungVMware — VMnet9 = 10.10.10.0/24, VMnet10 = 192.168.50.0/24 (beide Host-only)

Netzwerktopologie

Der gesamte Datenverkehr zwischen Angreifer und Metasploitable wird durch den Analysator geleitet, was ihn zum natürlichen Engpass sowohl für die Überwachung als auch für die Durchsetzung macht.

                           ┌─────────────────────────┐
                           │   Analysator / Router   │
                           │   Kali + Snort 3        │
                           │                         │
   Angreifer Kali ──VMnet9──┤ eth1: 10.10.10.1        │
   10.10.10.10             │                         │
                           │ eth0: 192.168.10.143 ───┼──> WAN (NAT)
                           │                         │
   Metasploitable 2 ─VMnet10┤ eth2: 192.168.50.1     │
   192.168.50.10           │                         │
                           └─────────────────────────┘

Ersetzen Sie diese ASCII-Skizze durch screenshots/01-network-topology.png, sobald die Abbildung vorhanden ist: Topologie


Methodik

Das Labor wird in zwei Phasen mit einer identischen Vier-Vektor-Angriffskette durchgeführt:

  1. ICMP-Aufklärung – ping zur Host-Erkennung
  2. Nmap SYN-Scan – nmap -sS zur Port-Enumeration (1000 Ports)
  3. Hydra FTP-Brute-Force – Angriff auf Zugangsdaten gegen den vsftpd-Dienst
  4. vsftpd 2.3.4 Backdoor – Metasploit-Exploit für CVE-2011-2523

Phase 1 (IDS) führt Snort passiv auf dem Analysator mit fünf benutzerdefinierten Regeln aus – beobachten Sie die Alarme in Echtzeit, bestätigen Sie, dass der Angriff trotzdem erfolgreich ist.

Phase 2 (IPS) kombiniert Snort mit einer iptables-Durchsetzungsschicht mittels präziser Drop-Regeln – bestätigen Sie, dass Angriffe blockiert werden, während ICMP-Ping und legitime FTP-Anmeldung funktionsfähig bleiben.

Vorbereitende Einrichtung

  1. Konfigurieren Sie den Analysator mit drei NICs in VMware (zwei Host-only, eine NAT/Bridged).
  2. Aktivieren Sie IP-Weiterleitung und fügen Sie MASQUERADE + FORWARD-Regeln hinzu, damit der Analysator zwischen Subnetzen und zum WAN routet – siehe scripts/router_config.sh.
  3. Überprüfen Sie die End-to-End-Konnektivität von jeder VM mit scripts/ping_check.sh, bevor Sie Snort installieren.

Snort-Konfiguration

Snort wird über den Kali-Paketmanager installiert (sudo apt install snort -y) und in /etc/snort/snort.conf konfiguriert:

HOME_NET = "10.10.10.0/24,192.168.50.0/24"
EXTERNAL_NET = "any"

ips = {
    enable_builtin_rules = true,
    include = "/etc/snort/rules/local.rules",
    variables = default_variables
}

alert_fast = { file = true, packet = false }

HOME_NET deckt beide internen Subnetze ab, sodass Snort den gesamten verkehr zwischen Subnetzen auf dem Analysator als prüfenswert betrachtet. alert_fast erzeugt kompakte einzeilige Alarme (paketweise Protokollierung würde übermäßiges Volumen erzeugen).

Konfigurationsvalidierung:

sudo snort -T -c /etc/snort/snort.conf
# Ergebnis: 652 Regeln geladen (5 benutzerdefinierte Text + 647 integrierte), 0 Warnungen

Benutzerdefinierte Erkennungsregeln

Fünf Regeln in /etc/snort/rules/local.rules (vollständige Datei in scripts/local.rules):

SIDNameAuslöser
1000001ICMP Ping erkanntJeglicher ICMP-Verkehr in beide Richtungen – fängt Aufklärungspings
1000002FTP-VerbindungsversuchJegliche TCP-Verbindung zu Port 21 – fängt legitimen und Brute-Force-Verkehr
1000003Möglicher Nmap SYN-ScanTCP-Pakete mit nur gesetztem SYN-Flag (flags:S) – Signatur eines halboffenen Scans
1000004VSFTPD 2.3.4 Backdoor-Versuchcontent:":)" auf FTP-Port 21 – die exakte CVE-2011-2523-Triggerzeichenfolge
1000005Möglicher Metasploit-Shellcode`content:"

Phase 1 – IDS-Modus

Snort läuft im passiven Modus auf beiden internen Schnittstellen:

sudo snort -c /etc/snort/snort.conf -i eth1 -i eth2 \
    -A alert_fast -l /var/log/snort/

# Alarme in einem zweiten Terminal beobachten:
sudo tail -f /var/log/snort/alert_fast.txt

Die Startausgabe bestätigt pcap DAQ configured to passive – Snort sieht jedes Paket, kann aber keines verwerfen oder modifizieren.

IDS-Ergebnisse

Nach Ausführung von scripts/attack_simulator.sh vom Angreifer:

AngriffErkennungErgebnis
ICMP-Aufklärung✅ SID 1000001 – bidirektionale AlarmePing abgeschlossen
Nmap SYN-Scan✅ SID 1000003 – tausende Alarme in <1 Sekunde23 offene Ports ermittelt
Hydra FTP-Brute-Force✅ SID 1000002 – wiederholte FTP-VerbindungsalarmeZugangsdaten msfadmin:msfadmin geknackt
vsftpd 2.3.4 Backdoor✅ SID 1000004 – :)-Inhaltsübereinstimmung ausgelöstRoot-Meterpreter-Shell erhalten

Das IDS hat alles erkannt und nichts gestoppt. Dies ist die zentrale Lehre aus Phase 1: Ein funktionierendes IDS ohne Durchsetzung ist ein Alarmsystem, kein Schloss. Wenn ein menschlicher Analyst die Alarme liest, ist der Angreifer bereits Root.

Eine sekundäre Beobachtung: Snorts integrierte Regeln (116:408, 116:414) schlagen bei DHCP-Broadcast-Verkehr an – nicht böswillig, aber in einer Produktionsumgebung bräuchte es Unterdrückungsregeln, um das Alarmprotokoll handhabbar zu halten.


Phase 2 – IPS-Modus

Die IPS-Schicht wird mit scripts/ips_setup.sh bereitgestellt, welche:

  1. Bestehende iptables-Regeln leert
  2. IP-Weiterleitung wieder aktiviert und Basis-Routing erneut anwendet
  3. Vier präzise Drop-Regeln anwendet, die auf bestimmte Angriffssignaturen abzielen
  4. Snort im Daemon-Modus (-D) für fortlaufende Protokollierung startet

iptables-Regeln

Tool herunterladen