
Motore di rilevamento intrusioni di rete leggero che cattura il traffico live con libpcap. Rileva flood SYN/ICMP, scansioni di porte e attacchi web basati su firme (SQLi, XSS, injection di comandi) in tempo reale.
versione: 0.001
Un leggero 'Motore di Rilevamento Intrusioni di Rete' cattura il traffico live e rileva attacchi live reali in tempo reale. (Zig0.15.2).
- Cattura live dei pacchetti usando libpcap
- Parsing personalizzato dei pacchetti:
- Ethernet
- IPv4
- TCP / UDP / ICMP
- Rilevamento Attacchi:
- Rilevamento SYN Flood
- Rilevamento ICMP Flood
- Rilevamento Scansione Porte TCP/UDP
- Ping of Death
- Rilevamento Basato su Firme:
- SQL Injection (UNION, DROP, 1=1)
- Cross-Site Scripting (XSS)
- Iniezione di Comandi
- Path Traversal
- Sistema di allarme in tempo reale
- Tracciamento statistiche di rilevamento
<!-- Interfacce -->
```ip link```
bash```sudo zig build run -- -i wlan0
bash```sudo zig build run -- -i <interfaccia>
1. Usa nping/nmap per scansioni porte
2. Usa hping3 per SYN flood
3. Usa curl/wget per generare traffico normale
4. Usa iperf per traffico di rete
5. Usa scapy in Python per creare pacchetti personalizzati
6. Usa ping per ICMP.
```Here are some ways to generate test traffic```
1. Scansione Porte (test rilevamento):
# Scansione TCP SYN (dovrebbe attivare l'allarme "TCP SYN scan")
bash```sudo nmap -sS <INDIRIZZO_IP_PRIVATO>
bash```sudo nmap -sS <INDIRIZZO_IP_PRIVATO>
# Scansione UDP
bash```sudo nmap -sU INDIRIZZO_IP_PRIVATO
2. SYN Flood (test rilevamento SYN flood):
bash```sudo hping3 -S --flood -V INDIRIZZO_IP_PRIVATO
3. ICMP Flood (test rilevamento ICMP):
bash```sudo hping3 --icmp --flood INDIRIZZO_IP_PRIVATO
4. Traffico normale (vedi pacchetti stampati):
# Genera del traffico HTTP
bash```curl http://example.com
# Oppure ping
bash```ping INDIRIZZO_IP_PRIVATO```
5. Script Python per payload personalizzati (test rilevamento firme):
from scapy.all import *
# Invia pacchetto con pattern SQL injection
```send(IP(dst="INDIRIZZO_IP_PRIVATO")/TCP()/b"GET /?id=1 UNION SELECT * FROM users")```
Disclaimer:
Esegui prima il rilevatore, quindi genera traffico da un altro terminale. Vedrai:
- Dettagli dei pacchetti stampati per tutto il traffico
- Allarmi stampati quando vengono rilevati attacchi (soglia: ~10+ porte per scansioni, 200+ per SYN flood)