Liens connexes

Dépêche modérée par

: Module d'audit SNARE

Posté par Foxy (page perso, ). Modéré le 10 novembre 2001.
0
La société Intersect Alliance (spécialisée dans la sécurité) vient de rendre disponible les sources et les binaires du module noyau SNARE (System iNtrusion Analysis and Reporting Evironment).

Ce module dynamique du noyau permet d'obtenir un niveau de sécurité C2 pour notre OS préféré, en ajoutant des capacités d'audit et de détection d'intrusion au niveau 'host' (et non réseau comme des projets tel que Snort).

SNARE se compose d'un module noyau à installer ou à recompiler (snare-core) et d'une interface graphique (snare-gui) pour définir le paramétrage de l'audit et avoir un journal d'événements (voir screenshots très ressemblant au journal événement de NT).

> Lire la dépêche (18 commentaires, moyenne: 8,7).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

les modules et la securite

Posté par tfing () le 10/11/2001 à 15:43. (lien). Évalué à 26.

franchement c'est pas un peu dangereux d'ajouter le support des modules dans le noyau etant donne tous les pbs dus aux rootkits qui justement utilisent le detournement des appels systemes par l'insertion de modules ?

je sais qu'il existe St Michael pour surveiller ca mais quand meme je me pose des questions

il s'agit donc de reduire son niveau de securite d'un cote pour l'augmenter de l'autre

au final, de quel cote penche la balance ?

[+] Ca compile pas...

Posté par Anonyme () le 10/11/2001 à 19:24. (lien). Évalué à -7.

Ca compile pas :(

newton:/usr/src/snare/snare-core-0.8# make
gcc -c -g -O6 -DMODVERSIONS -Iinclude -DMODULE -D__KERNEL__ -DLINUX auditmodule.c
auditmodule.c:64: `spin_lock' redeclared as different kind of symbol
/usr/include/asm/spinlock.h:79: previous declaration of `spin_lock'
auditmodule.c: In function `auditmodule_read':
auditmodule.c:453: called object is not a function
auditmodule.c: In function `auditmodule_close':
auditmodule.c:603: called object is not a function
auditmodule.c: In function `audit_event':
auditmodule.c:1286: called object is not a function
auditmodule.c: In function `write_event':
auditmodule.c:1390: called object is not a function
auditmodule.c:1396: called object is not a function
auditmodule.c:1445: called object is not a function
auditmodule.c:1455: called object is not a function
auditmodule.c: In function `timeout':
auditmodule.c:1504: called object is not a function
make: *** [auditmodule] Error 1

pas C2

Posté par Alain Tésio (page perso, ) le 10/11/2001 à 22:59. (lien). Évalué à 15.

ce n'est pas installer un module qui "permet d'obtenir un niveau de sécurité C2", ils disent sur le site "C2-style auditing/event logging capability"

Revenir en haut de page