[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[port139:00969] DEMARC (was Re: p.0.f)
- To: port139@xxxxxxxxxxxxx
- Subject: [port139:00969] DEMARC (was Re: p.0.f)
- From: Miharu <ensi@xxxxxxxxxxxxxxxx>
- Date: Sun, 27 Jan 2002 13:54:29 +0900
瞠です。
> >ところで話は変わりますが、年始にDEMARC (Snort Management) から
> >Demarc PureSecure 1.05 for Windows がリリースされてます。
> > http://www.demarc.org/
>
> 実はこっちを見逃してました(^^;;
> 前に DANNA さんが掲示板で紹介されてたやつですね...
> そうかWindows でも動くようになったんですね、誰か試されました?
Windows2000で試してみました。
あまり参考にはならいないかもしれませんが、感じたことをいくつか。
間違っているところがあるかもしれませんが、その場合は指摘いただけ
たらと思います。
特徴的な1つに DEMARC はファイルのハッシュを定期的にチェックし問題
があったらメールを送るなんてことが簡単にできるのがよい感じです。
*インストールから利用するまでの時間はACIDと比べ、DEMARCはかなり
容易であり、動かすまでの必要な工程が少ないと感じました。
参考になるほーむぺーじ
ACID
http://www.silicondefense.com/techsupport/windows-acid.htm
http://www.snort.org/docs/acid-win32.html
http://www.andrew.cmu.edu/~rdanyliw/snort/acid_config.html
http://www.yk.rim.or.jp/~shikap/security/snort/use_snort.html
DEMARC
http://demarc.com/documentation/
その他
http://www.hawkeye.ac/micky/
http://www.port139.co.jp/ntsec_snort.htm
https://www.netsecurity.ne.jp/back_kiji/3/
* DEMARC はトップページの summary がまとまっていてACIDに比べて、
現在の状況が把握しやすいように思えました。ただ DEMARC は ACID の
機能でいくつか無い(たぶん)ものがあります。気がついたものは、
Classification
Most Frequent Source Ports: any , TCP , UDP
Most Frequent Destination Ports: any , TCP , UDP
* DEMARC にある嬉しいもの。
Whois / Trace / Ping / NSlookup が手軽に利用可能。
データ削除のまわりがACIDに比べ充実。
メール送信させる設定が容易。
指定したファイル(ローカル、URI)のハッシュを定期的にチェックする機能。
指定したホストのネットワーク状況を定期的に確認する機能。
雰囲気は http://demarc.org/screenshots/ を参照のこと。
ところで whois.exe とかってあるのでしょうか?(^^;
* 注意すべきことは DEMARC のライセンス
http://demarc.org/license/
* DEMARC から送られてきたメールの例
例1)---------------
Subject: File Integrity Check Alert - Sun Jan 27 12:40:42 2002
MODIFIED FILE: C:/snort/snort.conf (SID: 1 Priority: RED)
[SIZE] Known: 18031 Observed: 18591
[MTIME] Known: Sun Jan 27 00:11:22 2002 Observed: Sun Jan 27 12:34:54 2002
[MD5] Known: 04d9b4a3b65de45a44c92e589163852a Observed: 96e30c633d3c300f3371553934398ad5
例2)---------------
Subject: RECOVERED - 192.168.0.1 - ping - 192.168.0.1 - DEMARC - 1.05
HOST: 192.168.0.1
SERVICE: ping
NEW STATUS: GREEN
GROUP: test
DURATION: 0 mins 0 secs
IP ADDRESS: 192.168.0.1
CHANGED FROM: BLUE
TIMESTAMP: 2002-01-27 13:30:53
例2)---------------
Subject: CRITICAL (repeat) - 192.168.0.2 - tcp - 192.168.0.2 - DEMARC - 1.05
HOST: 192.168.0.2
SERVICE: tcp
NEW STATUS: RED
GROUP: tset
DURATION: 182 mins 49 secs
IP ADDRESS: 192.168.0.2
CHANGED FROM: RED
TIMESTAMP: 2002-01-27 13:36:17