version: 0.001
一款轻量级的“网络入侵检测引擎”,可捕获实时流量并实时检测真实世界的实时攻击。(Zig0.15.2)。
- 使用libpcap进行实时数据包捕获
- 自定义数据包解析:
- 以太网
- IPv4
- TCP / UDP / ICMP
- 攻击检测:
- SYN洪水检测
- ICMP洪水检测
- TCP/UDP端口扫描检测
- 死亡之Ping(Ping of Death)
- 基于特征的检测:
- SQL注入(UNION, DROP, 1=1)
- 跨站脚本(XSS)
- 命令注入
- 路径遍历
- 实时告警系统
- 检测统计追踪
<!-- Interfaces -->
```ip link```
bash```sudo zig build run -- -i wlan0
bash```sudo zig build run -- -i <interface>
1. 使用nping/nmap进行端口扫描
2. 使用hping3进行SYN洪水攻击
3. 使用curl/wget生成正常流量
4. 使用iperf进行网络流量测试
5. 使用Python的scapy构造自定义数据包
6. 使用ping进行ICMP测试。
```Here are some ways to generate test traffic```
1. 端口扫描(测试检测):
# TCP SYN扫描(应触发“TCP SYN扫描”警报)
bash```sudo nmap -sS <PRIVATE_IP_ADDR>
bash```sudo nmap -sS <PRIVATE_IP_ADDR>
# UDP扫描
bash```sudo nmap -sU PRIVATE_IP_ADDR
2. SYN洪水(测试SYN洪水检测):
bash```sudo hping3 -S --flood -V PRIVATE_IP_ADDR
3. ICMP洪水(测试ICMP检测):
bash```sudo hping3 --icmp --flood PRIVATE_IP_ADDR
4. 正常流量(查看打印的数据包):
# 生成一些HTTP流量
bash```curl http://example.com
# 或者使用ping
bash```ping PRIVATE_IP_ADDR```
5. 自定义负载的Python脚本(测试特征检测):
from scapy.all import *
# 发送带有SQL注入模式的数据包
```send(IP(dst="PRIVATE_IP_ADDR")/TCP()/b"GET /?id=1 UNION SELECT * FROM users")```
免责声明:
先运行检测器,然后在另一个终端生成流量。你将看到:
- 所有流量的数据包详情将被打印
- 检测到攻击时打印警报(阈值:扫描约10个以上端口,SYN洪水200个以上)