Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
network-security-snort — Лаборатория Snort 3 IDS → IPS на Kali. Пользовательские правила обнаружения + принудительное применение iptables против ICMP-разведки, Nmap SYN-сканирования, Hydra FTP-брутфорса и бэкдора vsftpd 2.3.4 (CVE-2011-2523). | Kitploit
Инструменты/GitHubGitHub/taisa456/network-security-snort
Оборонительные ИнструментыАнализ уязвимостейЭксплуатацияОбход IDS/IPSСетевая безопасностьТестирование на ПроникновениеОбнаружение ВторженийОбучение и ОбразованиеЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubtaisa456/network-security-snort

network-security-snort

Лаборатория Snort 3 IDS → IPS на Kali. Пользовательские правила обнаружения + принудительное применение iptables против ICMP-разведки, Nmap SYN-сканирования, Hydra FTP-брутфорса и бэкдора vsftpd 2.3.4 (CVE-2011-2523).

Репозиторий
164 месяцев назадЕщё не проверено
Поделиться

Лаборатория развертывания Snort IDS/IPS

Полноценное развертывание Snort 3 в качестве системы обнаружения вторжений (пассивный мониторинг) и системы предотвращения вторжений (активная блокировка через iptables), проверенное на четырех векторах атак в трехмашинной виртуальной сети на Kali Linux.

Лаборатория демонстрирует операционное различие между обнаружением и предотвращением, запуская одинаковую цепочку атак из четырех векторов дважды — сначала против IDS, которая регистрирует, но не может блокировать, затем против IDS + уровень IPS на iptables, который выборочно блокирует атаки, сохраняя легитимный трафик.


Содержание

  • Среда лаборатории
  • Топология сети
  • Методология
  • Конфигурация Snort
  • Пользовательские правила обнаружения
  • Этап 1 — режим IDS
  • Этап 2 — режим IPS
  • IDS против IPS — результаты бок о бок
  • Обсуждение
  • Примечание по архитектуре
  • Структура репозитория
  • Воспроизведение лаборатории
  • Этическое предупреждение
  • Лицензия

Среда лаборатории

КомпонентПодробности
Анализатор / МаршрутизаторKali Linux — 3 адаптера: eth0 WAN (192.168.10.143, NAT), eth1 LAN1 (10.10.10.1, host-only), eth2 LAN2 (192.168.50.1, host-only)
АтакующийKali Linux — eth0 на VMnet9 (10.10.10.10) — шлюз по умолчанию 10.10.10.1
ЦельMetasploitable 2 — eth0 на VMnet10 (192.168.50.10) — шлюз по умолчанию 192.168.50.1
Версия SnortSnort++ 3.12.1.0-0kali1 (установлен на Анализаторе)
Инструменты атакNmap 7.99, Hydra v9.6, Metasploit Framework (msfconsole)
ВиртуализацияVMware — VMnet9 = 10.10.10.0/24, VMnet10 = 192.168.50.0/24 (оба host-only)

Топология сети

Весь трафик между Атакующим и Metasploitable проходит через Анализатор, что делает его естественной точкой контроля как для мониторинга, так и для принудительного применения правил.

                           ┌─────────────────────────┐
                           │   Анализатор / Маршрут. │
                           │   Kali + Snort 3        │
                           │                         │
   Attacker Kali ──VMnet9──┤ eth1: 10.10.10.1        │
   10.10.10.10             │                         │
                           │ eth0: 192.168.10.143 ───┼──> WAN (NAT)
                           │                         │
   Metasploitable 2 ─VMnet10┤ eth2: 192.168.50.1     │
   192.168.50.10           │                         │
                           └─────────────────────────┘

Замените этот ASCII-набросок на screenshots/01-network-topology.png после того, как разместите рисунок: Топология


Методология

Лаборатория выполняется в два этапа с одинаковой цепочкой атак из четырех векторов на каждом:

  1. ICMP-разведка — ping для обнаружения хоста
  2. SYN-сканирование Nmap — nmap -sS для перечисления портов (1000 портов)
  3. Брутфорс FTP через Hydra — атака на учетные данные службы vsftpd
  4. Бэкдор vsftpd 2.3.4 — эксплойт Metasploit для CVE-2011-2523

Этап 1 (IDS) запускает Snort пассивно на Анализаторе с пятью пользовательскими правилами — наблюдайте предупреждения в реальном времени, убедитесь, что атаки все равно выполняются.

Этап 2 (IPS) объединяет Snort с принудительным уровнем iptables, используя точные правила сброса — убедитесь, что атаки блокируются, а ICMP-пинг и легитимный вход по FTP остаются рабочими.

Настройка перед развертыванием

  1. Настройте Анализатор с тремя сетевыми интерфейсами в VMware (два host-only, один NAT/мост).
  2. Включите IP-форвардинг и добавьте правила MASQUERADE + FORWARD, чтобы Анализатор маршрутизировал между подсетями и в WAN — см. scripts/router_config.sh.
  3. Проверьте сквозную связность с каждой ВМ с помощью scripts/ping_check.sh перед установкой Snort.

Конфигурация Snort

Snort устанавливается через менеджер пакетов Kali (sudo apt install snort -y) и настраивается в /etc/snort/snort.conf:

HOME_NET = "10.10.10.0/24,192.168.50.0/24"
EXTERNAL_NET = "any"

ips = {
    enable_builtin_rules = true,
    include = "/etc/snort/rules/local.rules",
    variables = default_variables
}

alert_fast = { file = true, packet = false }

HOME_NET охватывает обе внутренние подсети, чтобы Snort считал весь межподсетевой трафик на Анализаторе заслуживающим проверки. alert_fast создает компактные однострочные предупреждения (попакетное логирование создало бы чрезмерный объем).

Проверка конфигурации:

sudo snort -T -c /etc/snort/snort.conf
# Результат: 652 rules loaded (5 custom text + 647 built-in), 0 warnings

Пользовательские правила обнаружения

Пять правил в /etc/snort/rules/local.rules (полный файл в scripts/local.rules):

SIDИмяТриггер
1000001Обнаружен ICMP PingЛюбой ICMP-трафик в любом направлении — ловит разведывательные пинги
1000002Попытка подключения по FTPЛюбое TCP-соединение на порт 21 — ловит легитимный и брутфорс-трафик
1000003Возможное SYN-сканирование NmapTCP-пакеты только с установленным флагом SYN (flags:S) — признак полуоткрытого сканирования
1000004Попытка использования бэкдора VSFTPD 2.3.4content:":)" на FTP-порту 21 — точная строка-триггер CVE-2011-2523
1000005Возможный шеллкод Metasploit`content:"

Этап 1 — режим IDS

Snort работает в пассивном режиме на обоих внутренних интерфейсах:

sudo snort -c /etc/snort/snort.conf -i eth1 -i eth2 \
    -A alert_fast -l /var/log/snort/

# Наблюдайте предупреждения во втором терминале:
sudo tail -f /var/log/snort/alert_fast.txt

Вывод при запуске подтверждает pcap DAQ configured to passive — Snort видит каждый пакет, но не может сбросить или изменить ни один из них.

Результаты IDS

После выполнения scripts/attack_simulator.sh с Атакующего:

АтакаОбнаружениеРезультат
ICMP-разведка✅ SID 1000001 — двунаправленные предупрежденияПинг выполнен
SYN-сканирование Nmap✅ SID 1000003 — тысячи предупреждений менее чем за 1 секундуОбнаружено 23 открытых порта
Брутфорс FTP через Hydra✅ SID 1000002 — повторяющиеся предупреждения о подключении к FTPУчетные данные msfadmin:msfadmin взломаны
Бэкдор vsftpd 2.3.4✅ SID 1000004 — сработало совпадение содержимого :)Получена root-оболочка Meterpreter

IDS обнаружил всё и не остановил ничего. Это главный урок Этапа 1: работающая IDS без принудительного применения — это сигнализация, а не замок. К тому времени, когда аналитик прочитает предупреждения, атакующий уже получит root.

Второе наблюдение: встроенные правила Snort (116:408, 116:414) срабатывают на широковещательный трафик DHCP — не вредоносный, но в производственной среде потребуются правила подавления, чтобы журнал предупреждений оставался полезным.


Этап 2 — режим IPS

Уровень IPS развертывается с помощью scripts/ips_setup.sh, который:

  1. Сбрасывает существующие правила iptables
  2. Повторно включает IP-форвардинг и применяет базовую маршрутизацию
  3. Применяет четыре точных правила сброса, нацеленные на конкретные сигнатуры атак
  4. Запускает Snort в режиме демона (-D) для непрерывного логирования

Правила iptables

Скачать инструмент