• [^] # Re: Utilité d'un "pot de miel"

    Posté par . En réponse à la dépêche sur l'utilisation des pots de miel. Évalué à 0.

    Prelude est effectivement plus performant niveau CPU mais plus gourmand niveau mémoire puisqu'il utilise une libpcap modifiée avec un buffer pour chaque connexion.
    Par ailleurs, Prelude est surtout bcp plus fiable au niveau des tests grâce à son arbre binaire matchant la totalité du paquet (et oui, Snort s'arrête à la première alerte, donc facile de cacher un buffer overflow derrière une IP ID ressemblant à Loki 1 et même bcp plus ...) et surtout bcp plus extensible grâce à son architecture extrêmement modulaire. Ainsi pour le moment Prelude est compatible avec les ruleset Snort mais il suffit d'écrire un module de parsing à greffé sur le signature engine pour que tout autre ruleset soit accepté (ainsi on devra un de ces jours parser des filtres BPF directement et donc des ruleset Shadow).
    Dernier point, la prochaine release en decembre devrait voir arriver le support IDMEF à travers une base de données MySQL. Et les releases suivantes verront l'arrivée (enfin) du TCP Stream Reassembly (avec qq judicieuses limitations de l'utilisation mémoire) et surtout le début de la distribution (à l'avenir Prelude sera un IDS distribué).

    Petit rajout, la suite d'article securityfocus sur les honeypots est très intéressante car elle expose quelques points souvent oublié d'un honeypot dans l'éducation et la détection. Voyez le second article pour une évaluation de l'interet d'un honeypot selon le contexte.
    Ex : au milieu de serveur de production, un honeypot totalement inconnu, ne relevant de rien, simplement _là_. Si il reçoit des connexions, c'est forcément suspect etc...
    Sinon, les jail de FreebSD sont très pratiques pour créée des honeypots.