karankaront-bit/NIDS-Rule-Creation-Lab
GitHub: karankaront-bit/NIDS-Rule-Creation-Lab
一个基于 Snort/Suricata 的虚拟化安全实验室,用于开发并验证检测 Nmap 网络扫描的自定义入侵检测规则。
Stars: 0 | Forks: 0
# NIDS-Rule-Creation-Lab
一个使用 Snort/Suricata 检测自定义 Nmap 网络扫描的虚拟化安全实验室。
# 网络入侵检测系统 (NIDS) 规则创建与测试实验室
## 📌 项目概述
本项目建立了一个虚拟化安全实验室,使用开源的 NIDS 引擎来监控网络流量,开发自定义检测规则,并对网络侦察扫描发出警报。
## 🛠️ 环境与工具
* **操作系统:** Kali Linux / Ubuntu 虚拟机
* **NIDS 引擎:** Snort(或 Suricata)
* **流量生成器:** Nmap, Nikto
## 📅 每周进度
### 第一周:NIDS 设置与基线
* **目标:** 建立实验室环境并验证 NIDS 运行情况。
* **执行步骤:**
1. 使用 `sudo apt install snort` 在虚拟机上安装了 Snort/Suricata。
2. 在配置文件 (`/etc/snort/snort.conf`) 中配置了网络接口。
3. 运行了基线流量测试,以确保能够捕获数据包。
### 第二周:自定义规则开发与 Nmap 攻击
* **目标:** 编写自定义规则以检测特定的 Nmap 扫描(SYN、FIN、Xmas)并进行测试。
* **已创建的自定义规则:**
* *SYN 扫描规则:* `alert tcp $EXTERNAL_NET any -> $HOME_NET any (msg:"Nmap SYN Scan Detected"; flags:S; sid:1000001; rev:1;)`
* *FIN 扫描规则:* [alert tcp $EXTERNAL_NET any -> $HOME_NET any (msg:"Nmap FIN Scan Detected"; flags:F; sid:1000002; rev:1;)
]
* *Xmas 扫描规则:* [alert tcp $EXTERNAL_NET any -> $HOME_NET any (msg:"Nmap Xmas Scan Detected"; flags:FPU; sid:1000003; rev:1;)
]
* **验证:**
* 从攻击机执行了 `nmap -sS [Target_IP]`。
* 在日志文件 `/var/log/snort/alert` 中验证了警报的生成。
标签:CTI, Metaprompt, Suricata, 安全检测规则, 密码管理, 插件系统, 流量监控, 现代安全运营, 网络入侵检测系统, 网络安全, 虚拟化实验环境, 隐私保护