• [^] # Re: Utilité d'un "pot de miel"

    Posté par . En réponse à la dépêche sur l'utilisation des pots de miel. Évalué à 10.

    Portsentry "binde" tous les ports que tu lui indique. Snort reste passif : il met la carte en mode promiscuous et jette un oeil à tous les paquets.



    Portsentry bloque les IP qui se connectent sur les ports surveillés. Il ne faut donc jamais installer portsentry sur un serveur critique, car les attaques de type DoS (Denial of Service) sont rendues très faciles. Snort ne fait qu'écouter et essaie de détecter une attaque grâce à ses librairies. Son rôle principal est la détection, pas la "réaction", car un IDS peut se tromper (false positive) et cela peut avoir des conséquences facheuses si les processus de réaction sont automatisés.



    -> portsentry est vraiment bourrin mais bien pour une machine perso gérée par qqun n'ayant pas envie de se casser le c**

    -> snort est beaucoup plus subtil et puissant (grâce à ses plugins) mais laisse une grosse part du boulot à l'administrateur. Prelude ( http://prelude.sf.net/(...(...)) )est un IDS en développement (ne bénéficiant pas encore de la même "communauté" que Snort), mais il semble être beaucoup plus rapide.



    Perso j'utilise snort + swatch (ou snortsnarf) pour parser les logs. Et ça roulaize, surtout si tu configure bien les librairies d'attaque pour éviter de consommer trop de CPU.