Instalando um IDS em seu Servidor com o Snort

Dica dos amigos do CooperaTi

Snort é um software livre de detecção de intrusão para rede (NIDS) desenvolvido inicialmente por Martin Roesch, capaz de desenvolver análise de tráfego em tempo real e registro de pacote em redes IP. Executa análise de protocolo, busca/associa padrões de conteúdo e pode ser usado para detectar uma variedade de ataques, tais como buffer overflows, stealth port scans, ataques CGI, SMB probes, OS fingerprinting, entre outras. Esta ferramenta é suportada em arquiteturas RISC e CISC e em plataformas das mais diversas, como várias distros Linux (Red Hat, Debian, Slackware, Mandrake, etc.), OpenBSD, FreeBSD, NetBSD, Solaris, SunOS, HP-UX, AIX, IRIX, Tru64 e MacOS X.

No Brasil existe o projeto Snort-BR, um esforço para a criação de uma comunidade de usuários da ferramenta open-source para IDS no país.

[fonte: http://pt.wikipedia.org/wiki/Snort]

Instalação:

# apt-get install mysql-server mysql-client

Preencha o campo com a senha do administrador do mysql e depois redigite a senha.

# mysql -u root -p

mysql> create database snort;
mysql> grant all privileges on snort.* to snort@localhost identified by ‘senha_adm_mysql’;
mysql> flush privileges;
mysql> quit

Configurando a base de dados

# zcat /usr/share/doc/snort-mysql/create_mysql.gz | mysql -u root -h localhost -p snort

# apt-get install snort-mysql snort-rules-default

Editar algumas configurações do snort

# vi /etc/snort/snort.debian.conf
DEBIAN_SNORT_HOME_NET=”127.0.0.0/8,10.1.1.0/24″

Debian_SNORT_INTERFACE=”eth0″

—–

Vamos configurar o snort para usar o mysql

# vi /etc/snort/database.conf

database: log, mysql, user=snort password=senha_snort_mysql dbname=snort host=localhost

——-

Temos de remover o arquivo db-pending-config sem o qual não seria possível iniciar o snort.

# rm /etc/snort/db-pending-config

Reiniciar o snort

# /etc/init.d/snort restart

Se a intenção era apenas a instalação do snort o mesmo já está instalado e funcionando, mas não irei ficar apenas com isso.

Vamos a instalar o BASE (Basic Analysis and Security Engine) para a análise de alertas gerado pelo snort.

Instalar alguns pacotes necessários

# apt-get install php5 php5-mysql php5-gd php-pear libapache2-mod-php5 zip unzip

Vamos reiniciar o apache2 para ter suporte ao php

# /etc/init.d/apache2 restart

Download do BASE

# wget http://sourceforge.net/projects/secureideas/files/BASE/base-1.4.5/base-1.4.5.tar.gz

vamos descompactar o arquivo baixado

# tar xzvf base-1.4.5.tar.gz -C /var/www

# cd /var/www

# mv base-1.4.5/ base

Trocar o dono/grupo

# chown www-data:www-data base -R

Vamos baixar também o adodb para acesso a base de dados

# wget http://sourceforge.net/projects/adodb/files/adodb-php5-only/adodb-513-for-php/adodb513.zip

Descompactar

# unzip -d /var/www adodb513.zip

# chown www-data:www-data adodb5 -R

Vamos configurar o BASE

# cd /var/www/base

# cp -a base_conf.php.dist base_conf.php

# vi base_conf.php

$BASE_urlpath = ‘/base’;
$DBlib_path = ‘/var/www/adodb5′;
$alert_dbname = ‘snort’;
$alert_host = ‘localhost’;
$alert_port = ”;
$alert_user = ‘snort’;

—————————-

Instalar dependências pear Image_Canvas e Image_Graph

# pear install -a pear/Image_Graph-0.8.0

Ao invés de trazer o que foi pedido ele trouxe o Numbers_Words, mas precisamos dela então vamos resolver outra dependencia

# pear install -a pear/Image_Canvas-0.3.0

E agora sim o Image_Graph

# pear install -a pear/Image_Graph-0.8.0

Para continua, cliquem em LEIA MAIS

Continuar lendo

Prevenindo PortScan em seu servidor com PortSentry

 

Dica do Pessoal do COOPERATI

 

Ter um servidor ligado à internet e sempre complicado, além de lidar com as configurações de serviços para garantir a estabilidade e segurança, temos que pensar também nos mal intencionados da rede. Evitar que ataques de portscan sejam efetivos costuma ser trabalhoso, mas com o Portsentry sua vida fica um pouco mais fácil.

O Portsentry simula que portas estejam abertas em seu Servidor e quando essas portas recebem algum tipo de acesso ou escaneamento ele pode tomar alguma atitude. Geralmente bloquear o IP de origem, assim seu sistema mantém aquele host bloqueado.

Vamos à instalação:

root# apt-get install portsentry

Se o sistema for baseado em CentOS, procure pelo portsentry no site rpmfind.net, escolha a versão compatível com seu sistema e instale com:

root# rpm -ivh portsentry-versao_do_porsentry.rpm

Agora entre no diretório /etc/portsentry para começar as configurações:

root# cd /etc/portsentry

Renomeie o arquivo portsentry.conf :

root# mv portsentry.conf portsentry.conf.original

Crie seu arquivo com o seguinte conteúdo:

root# vi portsentry.conf

# Portas que serão simuladas pelo portsentry(NUNCA USE PORTAS DE SERVIÇOS QUE ESTEJAM NESTE SERVIDOR)
TCP_PORTS=”1,11,15,23,79,111,119,143,445,540,635,1080,1524,2000,3128,5742,6667,12345,12346,20034,27665,31337,32771,32772,32773,32774,40421,49724,54320″
UDP_PORTS=”1,7,9,69,161,162,513,635,640,641,700,37444,34555,31335,32770,32771,32772,32773,32774,31337,54321″
# Portas altas
ADVANCED_PORTS_TCP=”1024″
ADVANCED_PORTS_UDP=”1024″
# Portas excluídas do bloqueio
ADVANCED_EXCLUDE_TCP=”113,139″
ADVANCED_EXCLUDE_UDP=”520,138,137,67″
# Hosts que não serão bloqueados estão neste arquivo(um por linha)
IGNORE_FILE=”/etc/portsentry/portsentry.ignore”
# Histórico dos bloqueios
HISTORY_FILE=”/var/lib/portsentry/portsentry.history”
# Hosts bloqueados
BLOCKED_FILE=”/var/lib/portsentry/portsentry.blocked”
# Não resolver nome dos hosts
RESOLVE_HOST = “0″
# Bloquear TCP e UDP
BLOCK_UDP=”1″
BLOCK_TCP=”1″
# Regras do IPTABLES que irá bloquear o host que acessar as portas:
KILL_ROUTE=”/sbin/iptables -I INPUT -s $TARGET$ -j DROP”
# Regra a ser adicionada no hosts.allow
KILL_HOSTS_DENY=”ALL: $TARGET$ : DENY”
# Quantos acessos um host pode fazer em uma porta antes de ser bloqueado
SCAN_TRIGGER=”1″

Basta agora reiniciar o serviço:

root# /etc/init.d/portsentry restart

Veja como funciona, primeiro temos as portas normais de serviço abertas: (CLIQUE EM LEIA MAIS)

Continuar lendo

Volta das Carteiras Microsoft em Outubro!



Haverá três cores diferentes – verde para Técnico, Laranja para o Office, e vermelho para instrutor. A certificação você escolhe para a frente do cartão vai ditar a cor independentemente das certificações que você escolher para as costas. Haverá um holograma oficial da Microsoft na frente e um Tag Microsoft na parte de trás. Você tem a opção de fazer upload de sua foto para o cartão ou ir com uma imagem padrão padrão que é fornecida durante o processo de criação do cartão. O custo será de US $ 8,95  – o que inclui transporte e manuseio. (independentemente da sua localização).

Fonte:WagnerVasconcelos

Invadindo rede WI-FI com seu android

Penetratio droid é um ótimo aplicativo útil para você obter acesso à rede wi-fi segura do Android Smartphone e dispositivos. Penetration dá-lhe as chaves de wireless Thomson, Discus, Infinitum, BBox, DMax, Orange, SpeedTouch,DLink,Eircom,BigPond,O2Wireless routers.

Penetrate Android App     Downlaod Penetrate Android App

Setup/dictionaries required, follow the instructions inside.
Disclaimer: Use only with permission.
NOTE:If you have problems, e-mail me. The Market won’t let developers reply to comments.
Recent changes:
New Routers:
– BigPond
– O2Wireless
Bug Fixes:
– Supports dictionaries on Galaxy-S devices (internal or external, test please).
– Misc bugfixes
UI Changes:
– New results display

Penetrate was developed for Android by Diogo Ferreira
Package name : org.underdev.penetrate.apk
File size: 132KB

Download Penetrate Android App v2.2.1
Penetrate Android apk

Penetrate is a Free Android App. Download Penetrate from the link above or Simply use Barcode reader or click Direct Install form Android Phone’s Browser.

Dica: como extrair imagens de um documento do Word

Essa é muito simples e fácil de ser executada. Você sabia que não é necessário ter nenhum programa instalado além do próprio pacote Office para extrair imagens de um arquivo do Word? Siga os passos abaixo e e veja como é simples(é necessário ter instalado a versão 2007 ou superior do Office):

  1. Crie uma cópia do arquivo que deseja extrair as imagens.
  2. Certifique-se de que a extensão do arquivo esteja no formato .DOCX, caso contrário abra o arquivo no Word e salve novamente no formato nativo do programa.
  3. Faça uma cópia do arquivo.
  4. Altere a extensão da cópia para “.ZIP”.
  5. Descompacte este arquivo em uma pasta.
  6. Bingo! Dentro da pasta haverá uma subpasta chamada “word” contendo todas as imagens extraídas.

Fonte:UltimoClick

Intel coloca Realidade aumentada no LEGO

A Intel e a LEGO demonstraram durante a IDF 2011 um novo sistema de realidade aumentada que, usando a caixa, permite a visualização do modelo LEGO em três dimensões.

O sistema usa um computador Sandy Bridge PC, bem barato, com placa ITX e webcam para captar padrões na caixas dos kits LEGO e selecionar em seu banco de dados a imagem 3D correspondente, mostrando na tela uma animação de como vai ficar o modelo depois de pronto. Confira no vídeo abaixo:

O sistema foi criado para ser usado em quiosques nas lojas de rua que vendem produtos LEGO e segundo a Intel o aplicativo também deve ser usado em outros produtos de outras companhias no futuro.

Fonte: DigitalDrops

Evento: Microsoft Community Zone 2011

Ontem foi finalizado a lista de participantes do CommunityZone, um evento fechado para as pessoas que mais contribuiram para a comunidade e promovido pelo time de Comunidades Técnicas da Microsoft. Este evento possui 2 edições: uma em cada semestre, sendo que a edição do 2º semestre é sempre 1 dia após o TechEd Brasil (para aproveitar o pessoal que vem ao evento).  Normalmente fazemos 1 edição fora de São Paulo Capital  e em geral é em um hotel-fazenda. Este ano devido a correria e pressão que é o TechEd então optamos por fazer aqui mesmo na Microsoft Brasil e deixaremos p/ fazer em um hotel-fazenda em uma proxima edição.

Um dos pontos do CommunityZOne não é promover palestras técnicas, pois o objetivo não é capacitação técnica. Entretanto teremos a participação de alguns gerentes de produto que terão alguma ação na comunidade, em conjunto com o nosso time. A agenda está praticamente fechada e teremos em primeira mão algumas novidades importantes para a comunidade. Teremos tambem muitas informacoes sobre como serao os lancamentos das novas versoes de produto e posicionamentos técnicos. Do lado do time de TechNet/MSDN vamos apresentar algumas novidades muito bacanas para a comunidade, em primeira mão.

Porém o CommunityZone nao é apenas este lado técnico: sabemos que o networking é  muito valorizado e pensando nisso programamos algumas atividades especiais (detalhes só no dia do evento). Outro ponto bacana que provindeciaremos será uma camisa da Microsoft p/ quem for fazer palestras/eventos, etc.

EU ESTAREI LÁ! 🙂

Humor Geek: Velocidade da Internet no Brasil

Away Nilze , o famoso Gil Brother, falando em um de sesu videos sobre a velociade da internet no brasil.Vlae a pena ver, muito engraçado. EU QUERO INTERNET MAIS RAPIDÚ. AEE BANDA LARGA, FECHA O CÚ PRA FALAR COMIGO..

kkkkkkkkkk… video sem noção mais garante boas risadas!

Antes de ser ator, Gil Brother era flanelinha, até ser descoberto pelos humoristas. Ficou famoso por bordões como “Vou passar a lambida no pescoço”, “vou botar os cabritos pra mamar” ou “vou botar os dois na vala”.

Ferramenta IDPS (IDS/IPS) prontinha pra usar e Open Source

Texto escrito pelo Gustavo Lima

3 grandes projetos de segurança (Snorby, Suricata e Barnyard2) se uniram e formaram o Smooth-Sec, que nada mais é que uma solução opensource de IDS/IPS pronta para usar e disponível em uma ISO.

Essa nova versão lançada, a 1.2, vem com a atualização destes 3 produtos, além do kernel que deu suporte a rodar em máquinas com 64GB de RAM, feature mais do que necessária para rodar em grandes ambientes.

Sendo sincero e conhecendo um pouco do que rola por aí quando o assunto é segurança, um ids/ips ajuda, mas um pouco, a proteger de ameaças virtuais, porém, se o hacker/cracker for habilidoso, ele conseguirá facilmente realizar um by-pass. Por isso que tenho as minhas dúvidas em realizar um alto investimento em uma solução de IDS/IPS enquanto há excelentes soluções opensource no mercado como o Smooth-Sec.