• [^] # Re: Free software vs Logiciel propriétaire

    Posté par . En réponse à la dépêche Passez sous le nez de Snort. Évalué à 10.

    A vrai même si bcp de sociétés développant des IDS vendent du vent, elles ont pas tout à fait tort de casser du sucre sur le dos de Snort. Ne serait-ce que pour son code ignoble (plus les qq failles sympas dans le decodeurs unicode, ou les plugins d'output sql, ainsi que dans plusieurs plugins de decode comme celui sur ICMP qui a du être complétement réécrit...) , ou le proselytisme dont font preuve marty roesch ou dragos ruiu depuis la fondation de Sourcefire.
    Cependant ça m'étonne qu'on fasse tout une histoire de fragroute puisqu'il reprend des techniques datant de 98 qui avait justement introduit dans le monde des IDS et firewalls les termes stateful inspection ou tcp stream reassembly et ip defragmentation. Le tout refait (jusque dans le nom) ce que faisait l'outil de test fragrouter en y ajoutant des fonctions de proxy. Bref on dirait plus une réponse "hacker" aux méthodes de normalization de Vern Paxson qu'on retrouve dans pf d'openbsd, plutôt qu'une véritable évolution (je dis ça notamment à cause du "evade passive OS fingerprinting techniques"). En théorie, stream4, frag2 et les plugins applicatifs de snort resolvent ces problèmes depuis longtemps. Et c'est pareil pour tous les IDS. Si des issues n'ont pas été corrigé, elles seront surtout de l'ordre des overlaps ou des timeouts dont les valeurs et comportements sont spécifiques à chaque OS. Or l'IDS tout perfectionné qu'il soit ne peut pas prévoir le comportement des 2 extrêmités d'une transmission. Tout ce qu'on peut faire dans ce cas c'est demander à chaque administrateur de selectionner ses propres valeurs (comme ce sera ou est déjà le cas pour Prelude [1]).
    Petit point personnel : en terme de qualité je prefère encore IP360 ou Dragon à Snort, et si je veux de l'open source en plus je vais voir chez Prelude...

    [1] http://www.prelude-ids.org(...)