[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139:00969] DEMARC (was Re: p.0.f)



瞠です。

> >ところで話は変わりますが、年始にDEMARC (Snort Management) から
> >Demarc PureSecure 1.05 for Windows がリリースされてます。
> > http://www.demarc.org/
> 
> 実はこっちを見逃してました(^^;;
> 前に DANNA さんが掲示板で紹介されてたやつですね...
> そうかWindows でも動くようになったんですね、誰か試されました?

Windows2000で試してみました。
あまり参考にはならいないかもしれませんが、感じたことをいくつか。
間違っているところがあるかもしれませんが、その場合は指摘いただけ
たらと思います。

特徴的な1つに DEMARC はファイルのハッシュを定期的にチェックし問題
があったらメールを送るなんてことが簡単にできるのがよい感じです。





*インストールから利用するまでの時間はACIDと比べ、DEMARCはかなり
容易であり、動かすまでの必要な工程が少ないと感じました。

 参考になるほーむぺーじ
  ACID
   http://www.silicondefense.com/techsupport/windows-acid.htm
   http://www.snort.org/docs/acid-win32.html
   http://www.andrew.cmu.edu/~rdanyliw/snort/acid_config.html
   http://www.yk.rim.or.jp/~shikap/security/snort/use_snort.html
  DEMARC
   http://demarc.com/documentation/
  その他
   http://www.hawkeye.ac/micky/
   http://www.port139.co.jp/ntsec_snort.htm
   https://www.netsecurity.ne.jp/back_kiji/3/



* DEMARC はトップページの summary がまとまっていてACIDに比べて、
現在の状況が把握しやすいように思えました。ただ DEMARC は ACID の
機能でいくつか無い(たぶん)ものがあります。気がついたものは、
  Classification
  Most Frequent Source Ports: any , TCP , UDP 
  Most Frequent Destination Ports: any , TCP , UDP



* DEMARC にある嬉しいもの。
  Whois / Trace / Ping / NSlookup が手軽に利用可能。
  データ削除のまわりがACIDに比べ充実。
  メール送信させる設定が容易。
  指定したファイル(ローカル、URI)のハッシュを定期的にチェックする機能。
  指定したホストのネットワーク状況を定期的に確認する機能。
 雰囲気は http://demarc.org/screenshots/ を参照のこと。
 ところで whois.exe とかってあるのでしょうか?(^^;



* 注意すべきことは DEMARC のライセンス
  http://demarc.org/license/



* DEMARC から送られてきたメールの例

例1)---------------
Subject: File Integrity Check Alert - Sun Jan 27 12:40:42 2002

MODIFIED FILE: C:/snort/snort.conf (SID: 1 Priority: RED)
   [SIZE] Known: 18031 Observed: 18591
   [MTIME] Known: Sun Jan 27 00:11:22 2002 Observed: Sun Jan 27 12:34:54 2002
   [MD5] Known: 04d9b4a3b65de45a44c92e589163852a Observed: 96e30c633d3c300f3371553934398ad5


例2)---------------
Subject: RECOVERED - 192.168.0.1 - ping - 192.168.0.1 - DEMARC - 1.05

HOST: 192.168.0.1
SERVICE: ping
NEW STATUS: GREEN
GROUP: test
DURATION: 0 mins 0 secs
IP ADDRESS: 192.168.0.1
CHANGED FROM: BLUE
TIMESTAMP: 2002-01-27 13:30:53


例2)---------------
Subject: CRITICAL (repeat) - 192.168.0.2 - tcp - 192.168.0.2 - DEMARC - 1.05

HOST: 192.168.0.2
SERVICE: tcp
NEW STATUS: RED
GROUP: tset
DURATION: 182 mins 49 secs
IP ADDRESS: 192.168.0.2
CHANGED FROM: RED
TIMESTAMP: 2002-01-27 13:36:17