Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
pulledpork — Pulled Pork pour la gestion des règles Snort et Suricata (depuis Google code) | Kitploit
Outils/GitHubGitHub/shirkdog/pulledpork
Scanners de VulnérabilitésFlux et Agrégateurs de MenacesAudit de ConfigurationSécurité RéseauDétection d'Intrusion
GitHubshirkdog/pulledpork

pulledpork

Pulled Pork pour la gestion des règles Snort et Suricata (depuis Google code)

Voir le dépôt
442132il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PulledPork

PulledPork pour la gestion des règles Snort et Suricata (depuis Google code)

Retrouvez-nous sur Libera.Chat (IRC) #pulledpork

Copyright (C) 2009-2021 JJ Cummings, Michael Shirk and the PulledPork Team!

Merci d'avoir choisi d'utiliser PulledPork! Ce fichier fournit quelques conseils de base sur l'utilisation de PulledPork. Veuillez lire ce fichier attentivement afin de ne rien manquer!

Fonctionnalités et capacités

  • Téléchargement automatisé, analyse, modification d'état et modification de règles pour toutes vos règles snort.
  • Vérification de la somme de contrôle pour tous les téléchargements de règles majeurs
  • Génération automatique du fichier sid-msg.map mis à jour
  • Capacité d'inclure vos local.rules dans le fichier sid-msg.map
  • Capacité de récupérer des archives tar de règles depuis des URL personnalisées
  • Support complet des objets partagés
  • Support complet des listes de réputation IP
  • Capacité de télécharger plusieurs ensembles de règles disparates à la fois
  • Maintient un journal des modifications précis
  • Capacité d'envoyer un signal HUP aux processus après le téléchargement et le traitement des règles
  • Aide au réglage des ensembles de règles
  • Sortie détaillée afin de savoir EXACTEMENT ce qui se passe
  • Dépendances minimales en modules Perl
  • Support des règles Suricata, ETOpen/ETPro
  • Une délicieuse saveur fumée dans tout le porc !

Référence d'utilisation en ligne de commande

root@kitploit:~
Usage: pulledpork.pl [-dEgklnRTPVvv? -help] -c <config filename> -o <rule output path>
 -O <oinkcode> -s <so_rule output directory> -D <Distro> -S <SnortVer>
 -p <path to your snort binary> -C <path to your snort.conf> -t <sostub output path>
 -h <changelog path> -H <signal_name> -I (security|connectivity|balanced) -i <path to disablesid.conf>
 -b <path to dropsid.conf> -e <path to enablesid.conf> -M <path to modifysid.conf>
 -r <path to docs folder> -K <directory for separate rules files>

 Options:
 -help/? Print this help info.
 -b Where the dropsid config file lives.
 -C Path to your snort.conf
 -c Where the pulledpork config file lives.
 -d Do not verify signature of rules tarball, i.e. downloading fron non VRT or ET locations.
 -D What Distro are you running on, for the so_rules
    For latest supported options see http://www.snort.org/snort-rules/shared-object-rules
    Valid Distro Types:
	Alpine-3-10
	Centos-6, Centos-7, Centos-8
	Debian-8, Debian-9, Debian-10
	FC-27, FC-30
	FreeBSD-11, FreeBSD-12
	OpenBSD-6-2, OpenBSD-6-4, OpenBSD-6-5 
	OpenSUSE-15-0, OpenSUS-15-1, OpenSUSE-42-3
	RHEL-6, RHEL-7, RHEL-8
	Slackware-14-2
	Ubuntu-14-4, Ubuntu-16-4, Ubuntu-17-10, Ubuntu-18-4
 -e Where the enablesid config file lives.
 -E Write ONLY the enabled rules to the output files.
 -g grabonly (download tarball rule file(s) and do NOT process)
 -h path to the sid_changelog if you want to keep one?
 -H Send signal_name to the pids listed in the config file (SIGHUP or SIGUSR2)
 -I Specify a base ruleset( -I security,connectivity,or balanced, see README.RULESET)
 -i Where the disablesid config file lives.
 -k Keep the rules in separate files (using same file names as found when reading)
 -K Where (what directory) do you want me to put the separate rules files?
 -l Log Important Info to Syslog (Errors, Successful run etc, all items logged as WARN or higher)
 -L Where do you want me to read your local.rules for inclusion in sid-msg.map
 -m where do you want me to put the sid-msg.map file?
 -M where the modifysid config file lives.
 -n Do everything other than download of new files (disablesid, etc)
 -o Where do you want me to put generic rules file?
 -O Define the oinkcode on the command line (necessary for some users)
 -p Path to your Snort binary
 -P Process rules even if no new rules were downloaded
 -R When processing enablesid, return the rules to their ORIGINAL state
 -r Where do you want me to put the reference docs (xxxx.txt)
 -S What version of snort are you using (2.8.6 or 2.9.0) are valid values
 -s Where do you want me to put the so_rules?
 -T Process text based rules files only, i.e. DO NOT process so_rules
 -u Where do you want me to pull the rules tarball from
    ** E.g., ET, Snort.org. See pulledpork config rule_url option for value ideas
 -V Print Version and exit
 -v Verbose mode, you know.. for troubleshooting and such nonsense.
 -vv EXTRA Verbose mode, you know.. for in-depth troubleshooting and other such nonsense.
 -w Skip the SSL verification (if there are issues pulling down rule files)
 -W Where you want to work around the issue where some implementations of LWP do not work with pulledpork's proxy configuration.

Exemples d'utilisation de base

Un exemple simple d'utilisation de PulledPork consisterait à spécifier toutes vos directives de configuration dans le fichier PulledPork.conf. Spécifiquement pour une fonction minimale, c'est-à-dire PAS de traitement des règles d'objets partagés, vous devez définir au minimum les valeurs rule_file, oinkcode, temp_path, tar_path et rule_path. Vous trouverez ci-dessous quelques exemples.

root@kitploit:~
./pulledpork.pl -o /usr/local/etc/snort/rules/ -O 12345667778523452344234234 \
  -u http://www.snort.org/reg-rules/snortrules-snapshot-2973.tar.gz \
  -i disablesid.conf -T -H

La commande ci-dessus récupérera l'archive snortrules-snapshot-2973.tar.gz depuis snort.org en utilisant le oinkcode spécifié de 12345667778523452344234234 et placera les fichiers de règles de cette archive dans le chemin de sortie /usr/local/etc/snort/rules/ tandis que l'option -i indique à pulledpork où se trouve le fichier disablesid.conf, et l'option -T indique à pulledpork de ne pas traiter les règles d'objets partagés. Enfin, l'option -H indique à pulledpork d'envoyer un signal Hangup au pid de snort que vous avez défini dans pulledpork.conf.

root@kitploit:~
./pulledpork.pl -c pulledpork.conf -i disablesid.conf -T -H

Semblable au premier exemple mais toutes les options sont spécifiées dans le fichier pulledpork.conf (hormis disablesid et -H)...

root@kitploit:~
./pulledpork.pl -c pulledpork.conf -i disablesid.conf \
  -m /usr/local/etc/snort/sid-msg.map -Hn

La commande ci-dessus lira simplement les règles à désactiver telles que définies, puis enverra un signal Hangup après avoir généré le fichier sid-msg.map à l'emplacement spécifié sans rien télécharger. Très utile pour le réglage ou les modifications, etc.

Exemple suivant, snort en mode inline avec des règles que nous souhaitons « drop » et désactiver, puis envoyer un HUP à nos démons après avoir créé un fichier sid-msg.map et écrit les informations de modification dans sid_changes.log !

root@kitploit:~
./pulledpork.pl -c pulledpork.conf -i disablesid.conf -b dropsid.conf \
  -m /usr/local/etc/snort/sid-msg.map -h /var/log/sid_changes.log -H

Exemple suivant, identique au précédent mais en spécifiant que nous voulons exécuter l'ensemble de règles par défaut « security » et activer les règles spécifiées dans enablesid.conf.

root@kitploit:~
./pulledpork.pl -c pulledpork.conf -i disablesid.conf -b dropsid.conf \
  -e enablesid.conf -m /usr/local/etc/snort/sid-msg.map \
  -h /var/log/sid_changes.log -I security -H

Exemple suivant, identique au précédent mais en spécifiant que nous voulons -K (Keep) les noms des archives tar d'origine et les écrire dans /usr/local/etc/snort/rules/

root@kitploit:~
./pulledpork.pl -c pulledpork.conf -i disablesid.conf -b dropsid.conf \
  -e enablesid.conf -m /usr/local/etc/snort/sid-msg.map \
  -h /var/log/sid_changes.log -I security -H -K /usr/local/etc/snort/rules/

Pour les utilisateurs de Suricata, les mêmes étapes sont nécessaires pour l'emplacement de vos fichiers d'installation, mais tout ce dont pulledpork a besoin pour traiter les fichiers de règles est que l'option -S soit positionnée sur suricata-3.1.3 ou la version de suricata que vous utilisez.

root@kitploit:~
./pulledpork.pl -c pulledpork.conf -S suricata-3.1.3

Pulledpork « devrait » fonctionner avec Suricata et les règles ET/ETPro. Cependant, il n'y a pas de support pour les règles Talos sous Suricata.

Section des notes spéciales

Veuillez noter que pulledpork exécute les modifications de règles (enable, drop, disable, modify) dans cet ordre par défaut..

  1. enable
  2. drop
  3. disable

Cela signifie que les règles de désactivation auront toujours la priorité. Ainsi, si vous spécifiez le même gid:sid dans les fichiers de configuration enable et disable, ce sid sera désactivé.. gardez cela à l'esprit pour les plages également ! Cependant, vous pouvez spécifier un ordre différent en utilisant le mot-clé state_order dans le fichier de configuration principal.

J'ajouterai probablement plus d'informations plus tard, l'option --help ou --? affiche toutes les options d'exécution et le fichier pulledpork.conf est assez bien commenté... donc si vous ne trouvez pas la solution... essayez plus fort ! Et une fois que vous aurez trouvé, n'hésitez pas à contribuer en ajoutant des informations supplémentaires dans le readme / l'aide.. merci !

En passant, je voudrais remercier mon pote Bruce pour son aide dans le nommage de PulledPork ! « Espérons que cela le fera taire ;-) »

Télécharger l’outil