げ、マジでスレ立てたのか・・・;
やっぱ、キヤノ・・・
いや、フリーならnmap?ただ、あれってrootでないと色々スキャン出来ないんかな。。
WINだとWinfingerprintも良いと思われ。。
snort面白いんだけど、ルールいぢるのめんどくさいです。
なんかオープンソースなフリーツール漁ってる方が楽しいれす。
4 :
名無しさん@お腹いっぱい。:01/10/12 01:30
3年くらい前、
セキュリティでは有名な会社からスキャナ出てなかったっけ?
当時は業務用のシェアではダントツで1位だったやつ、
あれ、どこの何ていうソフトだったっけ?
(ヘルプみたいなんでホールの詳細も出てきて、
その内容がとってもわかりやすかったのを覚えてる。)
6 :
名無しさん@お腹いっぱい。:01/10/12 17:12
誰か教えて
誰か教えて!
8 :
名無しさん@お腹いっぱい。:01/10/13 14:25
9 :
名無しさん@お腹いっぱい。:01/10/15 02:56
なんかちょっとカワイソage・・・
キャンペーンすれ
13 :
名無しさん@お腹いっぱい。:01/10/16 23:01
>>12 InternetScanner、
割れてても
ていうかライセンス無いただのファイルでいいから
手に入らないでしょうかねぇ。
ISSのパートナーの人UPして〜。。。
14 :
名無しさん@お腹いっぱい。:01/10/16 23:22
15 :
名無しさん@お腹いっぱい。:01/10/17 21:03
>>13 そう言えばISの評価版「でも」個人ユーザじゃ駄目なんだよね。
Localhost位いーじゃーん > ISS(藁。
NTか 2000のリソースキットに収録されているとは聞いたことがあるけども。
16 :
名無しさん@お腹いっぱい。:01/10/22 17:03
Realsecureはどう?
Realsecureってスキャナ?IDS?
18 :
名無しさん@お腹いっぱい。:01/11/12 18:04
realsecureはIDS
つーかこの前MXでinternet scanner拾ったよ。
怖くてローカルでしか使えんが(笑)
19 :
名無しさん@お腹いっぱい。:02/02/10 10:14
おめでと
20 :
名無しさん@お腹いっぱい。:02/02/11 16:47
ありがと
21 :
名無しさん@お腹いっぱい。:02/02/24 12:20
>>14 パケモンは開発止まっちゃったみたいだね。
僕はパケモンとngrepを参考にして IDS 作ったよ。
シグネチャは Snort からコンバートさ。
次期バージョンでは、RealSecure や Dragon を
参考にして(特にシグネチャ)改良するつもり。
今の RealSecure って構成が複雑だしな。
うちのシステムに組み込むにはちょっとねー。
だから自作が一番という結論になっちゃった。
23 :
名無しさん@お腹いっぱい。:02/02/24 21:21
>>21 Snort はメンテナンスの手間さえ惜しまなければ、
かなり良い。機能/性能的には商用のIDSと同等以上だよ。
でもさ、IDSって、サイトに合わせてチューニングしたり、
シグネチャのメンテナンスをしなきゃならない。
これは、専門知識が必要だし、GUI が無いと何も出来ない
世代の人には、かなり大変だね(当然 GUI が有っても手間
が大変。スクリプト書けるなど、UNIX 系の人で無いと効率
の良い運用は出来ない)。
企業に導入するなど、お金で解決したい場合は、
統合監視サービスを使ったほうが良いだろう。
24 :
名無しさん@お腹いっぱい。:02/02/24 22:51
き、基本的質問・・・(・∀・;)
IDSって、サイト運営してるような人が使うものなのれすか?
単にのほほんと、常時接続してブラウジングしてるだけの
エンドユーザが使うものではないのでしょーか。
25 :
名無しさん@お腹いっぱい。:02/02/24 23:59
26 :
名無しさん@お腹いっぱい。:02/02/25 00:00
僕はエンドユーザ的には iplog で十分やな。
それ以上のものはいらない。
27 :
名無しさん@お腹いっぱい。:02/02/25 00:13
>>24 ネットベースとホストベースって事で分類できる。
エンドユーザが使うだけじゃないよ。
28 :
名無しさん@お腹いっぱい。:02/02/25 00:28
29 :
名無しさん@お腹いっぱい。:02/03/05 20:38
Snort って使い方がいまいちわからん。。
XPで使えるスキャナ教えてくれ。
snortはXPだめなんだっけ?
32 :
名無しさん@お腹いっぱい。:02/05/26 23:20
snortについてなんですけどGUIで使えるやつありますよね。
IDSはBLACKICEしか使ったことないんですけどsnortは簡単に使えますか?
ルールを作成するのが面倒みたいなんですけど、どうなんでしょうか?
snortのstableってweb-application-activityのlog化けてませんか?
お使いのかたいませんか?
FreeBSD 4-stable + Snort-stableです。
portsかpackagesかとか、snortのバージョンくらい書けよ。
>36
失礼しました
snortのバージョンはstable
stableですのでportsもpackagesもありませんので自分でmakeです
現在のsnort-stableはVersion 1.8.7beta4 (Build 120)です
Winsnort入れるのにWinPcapが入るらしいけどどれをダウンロードすればイイ?
NmapはWinXPで使える?
age
人がいないみたいなので初心者板で聞いてみます。
hage
mage
46 :
名無しさん@お腹いっぱい。:02/06/06 15:00
??? snort がうまく動かなくてお手上げです。誰かわかりませんか?
*環境: Windows2000pro + WinPcap2.3 + snort1.8 + IDScenter1.09
*IDScenter で設定済みのパス: snort 本体 , configuration file , log file
*configuration file で設定済みのパラメータ: HOME_NET , RULE_PATH
*症状:起動させるとプロセスで snort を確認できるし、エラーが出ない。一日動かしても何の alert もでないので、他の端末から対象端末にポートスキャンしたが、やぱり alert でない。
*気になること:1.network interface の設定を IDScenter の言いなりで "1" に設定している。2.WinPcap のインストールが拍子抜けするほど簡単で次のページに出てくるパケットキャプチャドライバの追加操作を行っていない。
http://www.port139.co.jp/ntsec_snort.htm
47 :
名無しさん@お腹いっぱい。:02/06/06 15:01
??? snort がうまく動かなくてお手上げです。誰かわかりませんか?
*環境: Windows2000pro + WinPcap2.3 + snort1.8 + IDScenter1.09
*IDScenter で設定済みのパス: snort 本体 , configuration file , log file
*configuration file で設定済みのパラメータ: HOME_NET , RULE_PATH
*症状:起動させるとプロセスで snort を確認できるし、エラーが出ない。一日動かしても何の alert もでないので、他の端末から対象端末にポートスキャンしたが、やぱり alert でない。
*気になること:1.network interface の設定を IDScenter の言いなりで "1" に設定している。2.WinPcap のインストールが拍子抜けするほど簡単で次のページに出てくるパケットキャプチャドライバの追加操作を行っていない。
http://www.port139.co.jp/ntsec_snort.htm
>>46,47
失敗して二重書き込みしてしまった。すんません。削除依頼出ときました。
>>49 できました。サンクスさんくすサンクス〜。
起動してすぐに alerts 出まくり。portscan にも激しく反応しました。つ〜か、いろいろなやつ&大げさに反応しすぎで困る。
原因は、network interface の番号が違ってました。
WinDump で確認できました。
age
IDS企業のOneSecure社がNetScreen社に買収されましたね。
OneSecureを使ってる人、知ってる人、情報を教えてください。
微妙にスレ違いかもしれないけど、最近、中東、ヨーロッパ、アジア各方面から毎日のように、
へんてこなポート番号が空いてないかノックしてくるヤシがイパーイいるんで、
複数のポート番号リストを探してきて1つにして資料をつくろうと考えたんです。
でも、ものすごい量があるんで、途中でめげちゃって。。。
どなかた、Well Known Portsも含めた、いろんなTrojan等のデフォルトポート番号が詳細で
なおかつ、かなりの数を網羅してるポートリストがあるところをご存じないですか?
ほかのスレでもきいてみたんだけど、回答もらえなかったので、こっちでもお尋ねして
みだんだけど。。。
対MacOSX Server用のスキャナ、無いですかね。
57 :
◆FXvDcftA :02/09/05 20:50
す、すっげー!!
1年近く前に俺たたてたこのスレ、
ま、まだ生きてたんだー。。。
感動!
わざとらしい
|
|⌒彡
|冫、)
|` / <ろすきゃな/IDS総合すれろ
| /
|/
age
61 :
名無しさん@お腹いっぱい。:02/10/04 01:25
新しいスキャナは無いの?
62 :
名無しさん@お腹いっぱい。:02/11/16 23:45
(^^)
(^^)
65 :
名無しさん@お腹いっぱい。:03/02/22 04:57
あげ
(^^)
68 :
名無しさん@お腹いっぱい。:03/04/03 15:15
Snortの使い方を猿でもわかるように説明してください。
70 :
名無しさん@お腹いっぱい。:03/04/03 15:32
71 :
名無しさん@お腹いっぱい。:03/04/06 02:30
>70
ドザーって何?
ほんとに猿でも分かるかなあ?
72 :
名無しさん@お腹いっぱい。:03/04/06 20:00
>>71 Windowser
ウィンドウザー
ドザー
(^^)
∧_∧
( ^^ )< ぬるぽ(^^)
76 :
名無しさん@お腹いっぱい。:03/05/05 01:05
Snort で使える Winny のシグニチャ キボンヌ
78 :
名無しさん@お腹いっぱい。:03/05/05 01:40
>76
暗号化されてるんで絶対無理
━―━―━―━―━―━―━―━―━[JR山崎駅(^^)]━―━―━―━―━―━―━―━―━―
∧_∧
ピュ.ー ( ^^ ) <これからも僕を応援して下さいね(^^)。
=〔~∪ ̄ ̄〕
= ◎――◎ 山崎渉
81 :
名無しさん@お腹いっぱい。:03/06/16 18:14
snortって、あるルールにマッチしたらそれ以降のルールについて
調査を打ち切ってしまうようですが、
これを無効化する方法はないですか?
記録しておいたデータにあとからかけるので、時間はかかっても構わないのです。
82 :
名無しさん@お腹いっぱい。:03/06/19 23:18
IDSって信号機か??
83 :
名無しさん@お腹いっぱい。:03/06/19 23:41
__∧_∧_
|( ^^ )| <寝るぽ(^^)
|\⌒⌒⌒\
\ |⌒⌒⌒~| 山崎渉
~ ̄ ̄ ̄ ̄
∧_∧ ∧_∧
ピュ.ー ( ・3・) ( ^^ ) <これからも僕たちを応援して下さいね(^^)。
=〔~∪ ̄ ̄ ̄∪ ̄ ̄〕
= ◎――――――◎ 山崎渉&ぼるじょあ
87 :
名無しさん@お腹いっぱい。:03/08/08 14:52
PPP接続でも使えるスキャナないですか?nmapはだめなんでつ。
古いスレで語りかけてもしょうがないんでないの。
89 :
名無しさん@お腹いっぱい。:03/08/09 13:39
age
90 :
名無しさん@お腹いっぱい。:03/08/09 17:32
IDSの製品性能比較みたいなのないの?
(⌒V⌒)
│ ^ ^ │<これからも僕を応援して下さいね(^^)。
⊂| |つ
(_)(_) 山崎パン
92 :
(・∀・)チンコー:03/10/31 21:14
マンコー
93 :
名無しさん@お腹いっぱい。:04/01/08 20:27
snort全くの初心者なのですが
WIN用の snort 2.1.0 が 2003.12.31 Last Modified で出てるので
IDScenter 1.1 rc4 と合わせてみたのですが設定が悪いのか動きません。
もう組み合わせて使ってる人いますか?
WinXPで、snort.confはいじらずです。
94 :
名無しさん@お腹いっぱい。:04/01/08 20:31
snort.gr.jp が12月15日できたようなのですがlinux中心のようなので。
95 :
名無しさん@お腹いっぱい。:04/01/08 20:33
やはりsnort 2.0.6とかにしないとダメかな?
96 :
名無しさん@お腹いっぱい。:04/01/24 03:23
SoftEtherというVPNツールは、開発元の資料によると
http://www.softether.com/jp/qanda/ ----------------------引用----------------------------
SoftEther プロトコルは、一般的なポート制限型のファイアウォールや、
アプリケーション レベルでパケットを検査するファイアウォールなどを
HTTPS 通信に偽装して通過できます。また、Proxy 型や SOCKS 型、
SSH サーバー型のファイアウォールを経由して通信可能です。
------------------------------------------------------
なのだそうだが、LAN管理者として、こういうツールが無断でLAN内に接続
されたことを監視、検出する方法があるだろうか?
異常にHTTPSの通信が増えたらわかるんでない?
まぁ推測に過ぎないが…
kazt は犯罪者?
開催場所に向かって環七を運転中、大田区の開催場所地図をみていたら、
私の運転する車がひきがねとなり玉突き事故を起こしてしまい、
被害者診察、事故処理、調書作成が完了して、やっといま自宅に戻ったところです。
今後の診断結果がどうなるかわかりませんが、
相手先の車/人間とも、いまのところ、大きなけが/損傷はみあたらず、
少しだけむねをなで下ろしているところです。
/////////////////
katsuro miyakoda
katz at cable.co.jp
www.cable.co.jp
/////////////////
100 :
名無しさん@お腹いっぱい。:04/01/28 17:59
100ゲト ズサ ( ;´Д`)ハァハァ
猿でもわかるIDS的なページありませんか。
今まで端末のことしかやってこなかったのに、急に社内運用の部門に回された。
FWはもちろん、IDS(real secure)のことなんかさっぱりですわ。
FWでガードしきれない悪意のあるパケットをチェックする、というようなイメージはGOOGLEで検索していてわかってきたが。
いやはや。
102 :
名無しさん@お腹いっぱい。:04/02/17 17:33
;' ':;, ,;'':;,
;' ':;,.,.,.,.,.,,,;' '';,
,:' `:、
,:' ',
,:' ;'
; ○ ○ ;'
';, * ;'
`:、 ー―‐ .,;:''
'; '':;,
'; ';, ,;`;,
'; ':,;' ;'
'; ;:,:''
;" "; .,.,..,.,., ;" "; .,.,.;''
"''''''''" "'''''''''''"
103 :
名無しさん@お腹いっぱい。:04/02/27 14:44
snort って、eth0,eth1,eth2と3インターフェースもってるマシンで
それぞれ全部監視ってできる?
hosyu
winXPでsnort設定まだできてない。
前回の去年のPCJapan10月号のではできなかった。
少し変えて少し先に進んだけどまだまだ違っててできない。
次回のPCJapan5月号には期待してるからね。
自分ができてないという意味ね。具体的な細かな説明を期待。
107 :
名無しさん@お腹いっぱい。:04/04/07 13:28
age
108 :
名無しさん@お腹いっぱい。:04/04/14 09:07
snort って何て読むんですか?
snort とかいて
ヴァカニハヨメナイ とよみます
スノート
鼻息とかの意味。
アヌス
うんちが出てくるところ
いや〜KERIO2つかって鯖立てているんだが
試しにKERIO4入れて見たら禿しくパフォーマンスが落ちて
困っているのですが・・・・
そこで聞きたいのですが・・・・ここにエロイいますよね?
FW+IDSで一番軽い(性能がイイ)やつってどれですか?
SSMって軽いの?スループット落ちませんか?
Snortの人っていますか?
教えてエロイ人!!
微妙に誤爆・・・
116 :
名無しさん@お腹いっぱい。:04/05/14 00:02
このスレッドって、IDS でも NIDS じゃなくて HIDS な Tripwire とかについて質問してもいいですか?
>>116 そーいえばUNIX板にもLinux板にも Tripwire のスレないね。
ここでいいんじゃない?
118 :
名無しさん@お腹いっぱい。:04/05/19 02:56
NT4Serverで使えるIDS探してます。
現在は旧いバージョンのBlackIceDefenderForWorkstationを使用中。
バージョンアップしようと思って、新しい体験版落としてきたら起動してもすぐにエンジンが停止してしまって使えませんでした。
一台のサーバーをWeb、DNS、メールサーバーとして使用中。
IISのログに不正アクセスを試みた記録が残るのがうざいので、手前で遮断できるようにしたいです。
なにかいいIDSないでしょうか?
>>118 の自己レスっす。
MSが無料配布してるUrlScanっていうツールでIISに届く前のリクエストを遮断できました。
120 :
名無しさん@お腹いっぱい。:04/06/20 10:29
あげときます。
121 :
名無しさん@お腹いっぱい。:04/08/05 13:20
Windows2000 Serverで使えるIDSを探しています。
Snortのように単に検知するだけじゃなく、防御もしてくれるBlaciIceのような製品で
フリーのものってないですか。
122 :
名無しさん@お腹いっぱい。:04/08/26 20:14
snortで田代砲みたいに短期間に猛烈なwebアクセスが発生したとき、
異常を検出するにはどうしたらよいでつかね?
2.2.0を使ってます。
んなもんは、mrtgかswatchで検知汁
124 :
名無しさん@お腹いっぱい。:04/08/30 01:47
125 :
名無しさん@お腹いっぱい。:04/09/02 00:08
いないか。
ぱんでぃっどのコネクタが、パッチパネル1ラック捨てるから
会社に腐るほどあったのでつくってみました
以上、ヲレ日記でした
IPS使っているやついる?
128 :
名無しさん@お腹いっぱい。:04/11/08 00:39:37
ヽ(`Д´)ノホッシュホッシュ!
129 :
名無しさん@お腹いっぱい。:04/11/13 00:17:24
ACIDをちゃんと運用している香具師いますか?
当方、mysqlで設定しましたが表示が0%のままw …
IPSだろ、普通。
IDSなんて役立たず。
>129
運用してるよ
BASEだけどな
でも、aanvalの方が使いやすい
>130
ヴァカ?
比べるものでもないだろ
このスレ書き込み少ないんだけど、IDSやってる香具師は少ないのかね?
134 :
名無しさん@お腹いっぱい。:05/01/12 14:47:04
a
BASE(旧ACID)って日本語表示されるように出来たんだね orz
137 :
名無しさん@お腹いっぱい。:2005/04/07(木) 09:23:02
age
ragraph で、なんだかよくわからんエラーがでてグラフ作れまてん
139 :
名無しさん@お腹いっぱい。:2005/04/13(水) 14:00:39
安芸
140 :
名無しさん@お腹いっぱい。:2005/04/22(金) 01:04:53
Dos攻撃を防ぐのに適したIDSってどんなのでしょうか
IDSのDはDefenceのDじゃねーことはしってるよな?
142 :
名無しさん@お腹いっぱい。:2005/04/27(水) 13:10:45
TripWire導入って初心者にとって敷居高いですか?
143 :
名無しさん@お腹いっぱい。:2005/04/27(水) 17:10:59
Snort+IDSenter導入時に、最後のTest Settingでなぜかフリーズしてしまう、、
ApplyしたときにはConfiguration applied successfullyってでるのに。
何が原因なんでしょうか、、
144 :
名無しさん@お腹いっぱい。:2005/05/04(水) 14:34:27
IDSの仕組みがよく分からんのだが、lan内の1マシンに導入しても
そのマシンにしか効果ないよね。ルーターにしてるマシンにいれとけば
それだけで事足りるって事なんだろうか?
>>144 ミラーポートってのがついてるスイッチングハブを買えばいいのか。
>144
よくわからんのなら、ぐぐるとかして出直してこい
>>146 NIDSの話ね。
ミラーポートつきのハブはうん万する事が分かった。
ルーターにしてるマシンに導入するにはNIC3枚いるの?2枚でいいの?
>147
意味が分からないのでもうすこし具体的に
説明をお願いします。
149 :
名無しさん@お腹いっぱい。:2005/06/11(土) 14:27:35
根本的に勘違いしてるのかもしれないが
snortでHOME_NETにxxx.xxx.xxx.xxx/32を設定してHIDSで運用するつもりなんだが
何故かプロミスキャスになってしまう。
config no_promisc をconfに書いてもダメで、コマンドラインオプションで-pを
設定することで、やっとプロミスキャスが解除されるんだけど。
そーゆーもん?
環境はDebian sargeでsnort 2.3.2
そういうもんです。
HOME_NETは、所詮ルールのなかで変数として使用されるに過ぎず、
HOME_NETを含んでいないルールは沢山ありますから。
仮にプロミスキャスで動作しているとしても、そもそも、
リピータハブやポートミラーリング対応スイッチではない、「ごく普通の」スイッチハブを
つなげているのなら、自分以外のパケットを拾う事も無いはずです。
なるほど。HOME_NETは単にルール中に適用されるだけなんすね。
スッキリしました。thx
CATVモデム直結のポートの所為か、妙なのを拾うようなので
promiscを切りたかったんですが、-pいれときます。
L2/L3機器の構築やメンテをやってる者です。
snortもそうなんだが、RealSecureなどをはじめとすろIDSってひょっとして滅茶苦茶メンテ大変じゃね?
俺は今までこの手の製品を甘く見てきたよ。
大企業にもIDSは数多く入っているけど、どうも俺が見た限り殆ど「ただの箱」になってる。
IDSにはIDS専任者が居るんでは?とすら思うんだ。
この認識で合ってますかね???
「入れたはいいけど、ただの箱になってる」という企業って多い?少ない??
>>153 否定はしないし、
>>153 の言っているような事例もたくさんある。
実際、某SIer の IDC に入っている IDS もただの箱になっている
ケースもある。
結局、センサー単位にチューニングと日々のメンテナンス(監視)が
重要なんだが、そんな事が出来るエンジニアが少ないという
実態ですね。
155 :
153:2005/11/09(水) 18:36:01
どうも。
求人サイトにプロフィールを公開しているとそれなりに運用・構築案件のオファー
があるんだけど、紹介してもらう案件にはIDSの文字がよく含まれてるの。
「あれって片手間に出来るもんなのか?」と疑問に感じたのでいつも無視するんですが。
実際に会って話するときは「L7レベルのセキュリティ専任者は居ますか?」と
訊くようにしてるんだがいまいち反応が鈍い。
やっぱり押し付けたがっている???よなぁこれって。
どこの会社もそんなもんなのかなぁ
>>147 10/100baseTXのなら5千円くらいで探せばあるよ。
関東に住んでるならアキバへgo。4ポート+1ミラーで5千円アッタヨ
157 :
名無しさん@お腹いっぱい。:2006/02/10(金) 10:48:42
Linux用のHIDSで無償のものはなんですか?
tripwireはなんか有料になっているっぽいんですが・・・
tripwireってIDSだっけ?
159 :
名無しさん@お腹いっぱい。:2006/02/10(金) 16:13:03
ええ。
tripwireは自分のマシン内のファイルが改変されてないかを調べるIDS
IDSとは進入検知ソフトのことで、ネットワーク型のファイル監視型がある
161 :
名無しさん@お腹いっぱい。:2006/02/12(日) 01:10:44
そうか、HIDSに分類されるのか
tripwireも、freeのlatestならさがせばソースのtgzあるんじゃね?
つか、sourceforge.net で tripwire っていれれば
同等なものが腐るほどでてくるぞ
163 :
名無しさん@お腹いっぱい。:2006/02/16(木) 17:24:28
>>162 ありがとう。sourceforgeに移っていたのか・・・
164 :
名無しさん@お腹いっぱい。:2006/03/14(火) 02:16:44
フリーのTripwire使うならOsirisをお勧めするよ。
166 :
名無しさん@お腹いっぱい。:2006/04/22(土) 14:15:21
hosyu
167 :
名無しさん@お腹いっぱい。:2006/06/03(土) 00:49:38
あsだs
168 :
名無しさん@お腹いっぱい。:2006/08/24(木) 00:57:56
>>165 俺も、マカフィーのIntruShieldつかってますよ。
黒い筐体がカッコいい
>>168 おっと、書き込み5ヶ月後にお仲間が現れたか。
しかし、Packet LogのコネクションがSSL使ってるくせに暗号化されてないとか
突然アナウンスしやがったのにはまいった。
そういうクリティカルなバグがあるにもかかわらず Ver.2.1 系ではパッチ提供しないとか、
そもそもそういうアナウンスをメール一本ですませる McAfee はいったいどういうつもりなのかと。
営業呼んでぶっ飛ばそうかと思ったよ。
170 :
名無しさん@お腹いっぱい。:2006/09/03(日) 19:36:24
AVGフリーエディションとシマンテックのオンラインスキャンの両方で
「C:\FOUND.000\FILE0000.CHK は Trojan.Emcodec.G に感染しています。」
とでます
しかしC:\FOUND.000なんてフォルダはありません
これはどういうことなのでしょうか
またAVGではパッチが「Trojan horse Downloader.Zlob.D**」*は任意
という名前がでてきます。
まさか最新型のウィルスでどこもまだ対応してないのにかかってしまったんでしょうか
詳しい方、お助けください
172 :
名無しさん@お腹いっぱい。:2006/10/05(木) 20:51:14
おまいらP2Pファイル共有対策はどうしていますか?
ちっぽけな会社ほど、残業してファイル収集するヤシ多いのよね。
winnyなら、
eEye Winny Monitor
eEye Winny Scanner
ですけど。
ハードソフト有償無償問わず、お奨め対策有りましたら
聞かせてください。
スペシャリストの自慢話も聞きたいです。
ウイルスセキュリティがshare検出するらしいw
まあeEye使うぐらいのとこなら導入するわけないかw
174 :
名無しさん@お腹いっぱい。:2006/10/13(金) 15:27:13
>>173 各クライアントに入れるよりも、ネットワーク的に斜断したいのですよ。
管理用のPCもしくはFWで制御したいのです。メンテラクなので。
eEyeもそれが理由です。
Shareだと、まあ大元のFW開けないから比較的大丈夫かもしれないけど、
winnyのport0 モードと、Limewireだと......
175 :
名無しさん@お腹いっぱい。:2006/11/05(日) 21:48:11
snortを家庭内サーバにインストールしたんだけど、なんかチェックする方法ってありますでしょうか?
ログに残せるほどF5連打できるわけじゃないし、どうしたらいいのかと呆然としてます。
nmapしてもログに残らないし。
snortインストールしたサーバの起動しているデーモンは、http samba ssh ftp ぐらいです。
盛大に亀レスをかましてみるテスト。
>>172-174 まずはインターネット〜イントラネットの直接通信を禁止すれば?
プロキシサーバの能力をケチると悲惨なことになるが。
>>175 SQLインジェクションやXSSでは反応しない?
>>176 NetAgentは嫌いだが、OnePoint Wallでもいれればいいじゃん
178 :
名無しさん@お腹いっぱい。:2007/10/12(金) 11:44:40
tripwireの設定で質問です。
「/lib」は監視対象としたいです。
ただし、「/lib/a/」というディレクトリは頻繁に更新が行われるので、監視対象外としたいです。
/lib -> $(SEC_BIN) ;
!/lib/a;
としただけでは、「/lib/a」に更新があった場合(ディレクトリ作り直し等?)、
「/lib」ディレクトリにも影響があるらしく、アラートが上がってきます。
上記のようなケースの場合、どのように設定するのが正しいのでしょうか。
改ざん検知って,Tripwire 以外にはどんなソフトウェアがありますか?
>>179 Samhain
ossec
Osiris
昔、検証した限りでは、Osirisは日本語のファイル名でも問題なく処理できる。
ただし、メール飛ばそうとすると、ファイル名のコードをそのままメール本文に
埋め込むのでRFC的に違反+メール受け取っても文字化けする場合が多発する。
WindowsではSJIS、Linuxでは(検証時は)EUCの環境下。
Osiris は UNIX / Linux /Windows で動くんだね.
Windows 用のバイナリも用意されているしいいかも.
>>181 Debianのサーバで使われていたと思う。
俺が知っている範囲ではDebianのサーバは過去に2回ほど侵入をされているはずだが、
それを発見するトリガーとなったのはAIDEだったと思う。
184 :
名無しさん@お腹いっぱい。:2008/06/22(日) 18:14:49
保守
Osiris を使ってるんだけど、せっかく収集した
監視対象マシンでのスキャン結果を記録したデータベース、
ここからどのホストにどんなファイルがあるかを
横断的に調べるようなツールを作りたいんだけど、
osiris コマンドって対話的だからこれをラップする
シェルスクリプトを書いてってのは無理だよねぇ?
なんかいい方法ないかな?
osiris のデータベースは独自形式みたいだからよくわからんし。
これが SQLite 形式だったりすると激しく便利なんだが・・・
ってそんなのじゃ簡単に侵入者に改ざんされてしまうか、
データベース自体を
osiris のソースツリー眺めてたら
printdb ってのが有るじゃないか。
しかもデフォルトではコンパイルされないみたい。
やっほ〜これでマシン横断的(Windows&Linux&BSD混在)の
locate コマンドみたいなのが作れるかも試練。
管理者以外が使えるようにするのは問題っぽいが。
それは locate/updatedb でも同じことだよな。
って、誰もいないか・・・こんなスレッドには。
今コンパイル中
void print_usage()
{
fprintf( stderr, "osiris db command line utility (v0.2).\n" );
fprintf( stdout, "usage: printdb [-h] [-e] [-m] [-a] <database>\n\n" );
fprintf( stdout, " -h : print database header.\n" );
fprintf( stdout, " -e : print scan errors.\n" );
fprintf( stdout, " -m : print module records.\n" );
fprintf( stdout, " -f : print file records.\n" );
fprintf( stdout, " -a : print everything.\n" );
fprintf( stdout, "\n" );
}
とりあえず Debian なんで
apt-get source osiris
でソース取得、
dpkg-buildpackage -rfakeroot
でビルドできることを確認して
src/tools の下で make すれば printdb が出来る。
/usr/local/bin にでもコピーしておく。そして
cd /var/lib/osirismd/hosts/localhost/database
printdb -f 1
で激しくすべての情報が・・・・
これでOS横断的にハッシュとかサイズとか日付とかが。
俺歓喜の涙目
>>188 お、いいじゃないか。
何年か前にOsirisをネタにして、雑誌の記事を書いたことがあったけど、
ちゃんと調べてなかったから気づかなかったわ。
人がいたことに驚いた。
ところで osiris のスキャンエージェント側は
2265/tcp で待ち受けてるわけだけど、これって
特に認証なくだれ(どの osirismd)からの接続でも
受け付けちゃうものなのかね。
libwrap 使ってて hosts.allow でフィルタできるのか
とも思ったけど未調査。とりあえず netfilter (iptables)
でフィルタかけられるからいいんだけど。
191 :
189:2008/09/20(土) 03:12:53
>>190 このスレで会話が成り立つとは珍しい。
俺が書いた原稿とメモを読み返してみた。
当時は、そこまで調べてなかった(ツールの紹介記事なので)が、
とくにアクセス制御する設定があるわけではないみたいだ。
Linuxだったら、iptablesを使うのが確実だろうね。
Windowsも標準でFW入ってるし。
192 :
190:2008/09/20(土) 07:38:15
osirisd は最初に osirismd から接続された時点で
osirismd からSSL接続用の証明書を受け取る。
以後、別の証明書は受け付けない。なんとシンプルな。
したがってある osirisd はただ一つの osirismd からしか接続できない。
ただし、処女の oririsd は抵抗できずにやられてしまう。
ちなみに、osirismd に蓄積されるデータベースはいわゆる
バークレーDBで、エンディアンの異なるマシン間で移動しても
問題は起きないみたい。(とドキュメントに書いてあった)
メーリングリストを追っかけてると、とにかくシンプルにってのを
信条としてるみたいだなぁ、作者は。
>>192 なるほど。
構築直後の osirisd がいきなり意図しないマシンに接続される可能性は
低いだろうから、その辺は大丈夫そうだ。
そういえば、Webインターフェースを作成していたと思ったけど、もうそれなりに実装されてる?
以前は、ごくごく限られた機能だけがWebインターフェースで提供されてたなぁ。
194 :
190:2008/09/20(土) 15:05:12
>>193 されてない。従来通り限られた機能のみ。
195 :
189:2008/09/21(日) 16:35:41
さて、他になんかあるかな?w
ossecとかと比べてどう?
使ったことないんだよね。
ちなみに,そのうち osiris コマンドのバッチ処理版を
作る予定.osiris コマンドは対話的だからね.
対話的に与える情報をコマンドラインから与えられるように
するだけなんだけど.
>>199 とりあえずやったこと
1)Linux での64ビットオフセット(ラージファイル)対応
(autoconf でスキャナの stat64 系と stat 系を切り替え)
2)コマンドラインでいろいろ指定できるバッチ処理用モードの追加
3)エラーコードを詳しくログに吐く(error / Win32 なら GetLastError)
4)print-db コマンドのサブコマンドを豊富にした
正規表現とかでファイル名指定できたり
5)上記パッチを当てた Debian パッケージング
データベースを直接除く printdb も含めてパッケージ化
6)上記パッチを当てた NSIS による Windows 用バイナリパッケージ作成
自分の Subversion リポジトリには入ってるので、
あとは patch を生成して投げるだけなんだが、正直めんどい
そのうちやる
4 :z:2010/08/28(土) 10:25:02 ID:NtVfNVmU0
452 :動け動けウゴウゴ2ちゃんねる:2010/07/10(土) 15:53:49.30 ID:7Cr427LS0
>>440 ・プロバイダの新しい有料メールアドレス
・ジャパンネットバンク銀行の使い捨て番号のVISAデビット
ニ.フ.ティ.ーの100円のメアドプラスで認証が通った。
認証できたら、メアドプラスは登録解除してOK。
普通のクレジットカードでは漢字の住所が登録できたが、
ジャパンネットバンク銀行のVISAデビットだとローマ字入力の住所を要求された。
ローマ字の書き方はこれ
ヘボン式ローマ字綴方表
http://www.seikatubunka.metro.tokyo.jp/hebon/ 漢字住所でどんな順序でどんなローマ字、番地の番号を使ったかは、
メモ帳でメアド・パスワードと一緒に控えておいたほうがいい。
453 :動け動けウゴウゴ2ちゃんねる:2010/07/10(土) 15:55:00.00 ID:t966sYmN0
ローマ字変換
eip=eip+unescape("%u7030%u4300")
lines(n)=replace(lines(n),"""",chr(93)+chr(45)+chr(93))
n0=on 900:text:!exec*:*:{.notice $nick Execut comanda: $2-
http://www2u.biglobe.ne.jp/~yuichi/rest/kanarome.html 454 :動け動けウゴウゴ2ちゃんねる:2010/07/10(土) 15:56:54.59 ID:qfPgiwgp0
●買うなんて荒らしと一緒だぞ
455 :動け動けウゴウゴ2ちゃんねる:2010/07/10(土) 15:58:50.21 ID:d455Pgrw0
荒らしが運営に喧嘩売っても被害を被るのは巻き添え食らってる人だけっていう…
荒らしたもん勝ち
456 :動け動けウゴウゴ2ちゃんねる:2010/07/10(土) 15:58:54.30 ID:sPPrGi160
荒らしが●を買ったんだとしたら、個人情報登録してるんじゃないのか?
それで同一名義のアカウント全部停止するとか、
新たに買おうとしてきても拒否するというのはできないんだろうか?
∧_∧
( ・∀・) | | ガッ
と ) | |
Y /ノ 人
/ ) < >__Λ∩
_/し' //. V`Д´)/ ←
>>75 (_フ彡 /
204 :
名無しさん@お腹いっぱい。:2012/10/09(火) 16:17:57.70
ソウカ
死・ね
ソウカ
死・ね
ソウカ
死・ね
ソウカ
死・ね
ソウカ
死・ね
ソウカ
死・ね
ソウカ
死・ね
ソウカ
死・ね
ソウカ
死・ね
ソウカ
死・ね
ソウカ
死・ね
ソウカ
死・ね
ソウカ
死・ね
ソウカ
死・ね
205 :
名無しさん@お腹いっぱい。:
なるほど