
Motor leve de detecção de intrusão em rede capturando tráfego ao vivo com libpcap. Detecta inundações SYN/ICMP, varreduras de portas e ataques web baseados em assinaturas (SQLi, XSS, injeção de comandos) em tempo real.
versão: 0.001
Um leve 'Network Intrusion Detecion Engine' captura tráfego ao vivo e detecta ataques reais em tempo real. (Zig0.15.2).
- Captura de pacotes ao vivo usando libpcap
- Análise personalizada de pacotes:
- Ethernet
- IPv4
- TCP / UDP / ICMP
- Detecção de Ataques:
- Detecção de SYN Flood
- Detecção de ICMP Flood
- Detecção de Varredura de Portas TCP/UDP
- Ping da Morte
- Detecção Baseada em Assinaturas:
- Injeção de SQL (UNION, DROP, 1=1)
- Cross-Site Scripting (XSS)
- Injeção de Comandos
- Travessia de Caminho
- Sistema de alerta em tempo real
- Rastreamento de estatísticas de detecção
<!-- Interfaces -->
```ip link```
bash```sudo zig build run -- -i wlan0
bash```sudo zig build run -- -i <interface>
1. Use nping/nmap para varreduras de portas
2. Use hping3 para floods SYN
3. Use curl/wget para gerar tráfego normal
4. Use iperf para tráfego de rede
5. Use scapy em Python para criar pacotes personalizados
6. Use ping para ICMP.
```Here are some ways to generate test traffic```
1. Varredura de Portas (testar detecção):
# Varredura TCP SYN (deve disparar alerta "TCP SYN scan")
bash```sudo nmap -sS <PRIVATE_IP_ADDR>
bash```sudo nmap -sS <PRIVATE_IP_ADDR>
# Varredura UDP
bash```sudo nmap -sU PRIVATE_IP_ADDR
2. Flood SYN (testar detecção de flood SYN):
bash```sudo hping3 -S --flood -V PRIVATE_IP_ADDR
3. Flood ICMP (testar detecção de ICMP):
bash```sudo hping3 --icmp --flood PRIVATE_IP_ADDR
4. Tráfego normal (ver pacotes impressos):
# Gerar algum tráfego HTTP
bash```curl http://example.com
# Ou ping
bash```ping PRIVATE_IP_ADDR```
5. Script Python para payloads personalizados (testar detecção de assinaturas):
from scapy.all import *
# Send packet with SQL injection pattern
```send(IP(dst="PRIVATE_IP_ADDR")/TCP()/b"GET /?id=1 UNION SELECT * FROM users")```
Aviso:
Execute o detector primeiro, depois gere tráfego de outro terminal. Você verá:
- Detalhes dos pacotes impressos para todo o tráfego
- Alertas impressos quando ataques são detectados (limiar: ~10+ portas para varreduras, 200+ para flood SYN)