我已经在我的linux系统上将snort设置为IDS。Kippo蜜罐安装在我的覆盆子圆周率。现在,每当snort检测到攻击时,我希望攻击者的IP被重定向到kippo蜜罐。我们如何将恶意流量重定向到蜜罐?
发布于 2017-04-06 18:56:39
如果您只有IDS模式下的snort,您不能从snort向网络发送数据包,您是完全透明的。
但是,我会选择一个不同的进程轮询日志文件,并在日志中发送以攻击者IP为源、以蜜罐为目的地的数据包。
如果您是在IPS模式,它可以开发一个积极的响应与包适配,但它可能有点棘手。然而,无论如何,我还是会使用池,让snort直接下降&报告事件。
https://stackoverflow.com/questions/43084281
复制相似问题