Voici quelques urls utiles lorsque l'on veut déployer ou tester la tenue en charge de snort, ou tout simplement en savoir un peu plus sur le fonctionnement d'un IDS :
- snop : http://www.stolenshoes.net/sniph/index.html
Un utilitaire prenant en entrée une base de signatures snort permettant de rejouer ces attaques. Pratique pour la tenue en charge et la validation du moteur de snort
- la mailing list focus-ids et la faq associée : http://www.packetnexus.com/idsfaq/
Une excellente mailing list avec des bons gourous (dug song, etc).
- arachnids : http://www.whitehats.com/ids/
Un ensemble de signatures compatible snort.
- la documentation sur les techniques utilisées par whisker pour échapper aux ids : http://www.wiretrip.net/rfp/pages/whitepapers/whiskerids.html
Pratique pour tester rapidement le comportement de snort face aux technique communes d'évasion d'ids : unicode, rejeu, fragmentation, etc.
- une base documentaire impressionnante sur les ids : http://www.sans.org/rr/intrusion/
- un "concurrent" : http://www.prelude-ids.org/
Prelude, un ids orienté serveur et réseau, capable d'utiliser les signatures de snort
Puis les classiques : fragrouter, nessus, etc.
# Quelques url utiles
Posté par AlphA . En réponse à la dépêche Sortie de Snort 2.0. Évalué à 10.