Alternativa EICAR para IDS / IPS

3

¿Hay alguna manera de activar alarmas en un sistema de detección de intrusiones con algo similar al virus de prueba EICAR? Tal vez algún paquete especial que sea inocuo para el medio ambiente, pero que active IDS?

Estoy preguntando esto en el contexto de un dispositivo deshonesto del SE, donde el dispositivo prueba diferentes protocolos de tunelización para salir de la red. Si se establece un túnel, enviaría este paquete de prueba para dar a la infraestructura de seguridad otra oportunidad de bloquear la conexión.

    
pregunta David 18.03.2014 - 09:36
fuente

3 respuestas

3

No tengo conocimiento de ningún producto oficial similar a EICAR, pero sugeriría que algo ruidoso y fácilmente perceptible como inválido, como el escaneo de un árbol de Navidad, logre lo que estás buscando.

Una IDS, si está configurada para detectar / bloquear escaneos de puertos, definitivamente debería notar algo como eso que usa un tipo de paquete que nunca debería (AFAIK) ser tráfico válido.

    
respondido por el Rоry McCune 18.03.2014 - 10:21
fuente
4

El mundo es tu ostra con este. Si simplemente necesita crear una alerta, use una herramienta de creación de paquetes como scapy. Probar una regla como esta en snort es fácil, sin embargo, esto puede funcionar para todos los tipos de reglas.

alert tcp any any -> any 80 (content:"GET";)

Desde aquí, simplemente inicie scapy y en el tipo de consola:

send(IP(src="X.X.X.X",dst="X.X.X.X")/TCP(dport=80)/"GET")

Recuerde que deberá agregar las direcciones IP adecuadas para garantizar que el paquete pase por su sensor. La complejidad de la regla que desea probar (desencadenante) solo está limitada por su habilidad en scapy, que es muy fácil de aprender.

    
respondido por el dc5553 18.03.2014 - 12:48
fuente
2

Test My IDS tiene la salida del comando 'id' de Unix, cuando se ejecuta como root. Debería alarmar una IDS.

    
respondido por el atdre 18.03.2014 - 19:14
fuente

Lea otras preguntas en las etiquetas