cyberrai077/CodeAlpha_IDS

GitHub: cyberrai077/CodeAlpha_IDS

基于 Snort 的网络入侵检测系统,通过自定义规则实时监控并告警 ICMP、TCP SYN 扫描、UDP 及 FTP/SSH 登录等可疑网络活动。

Stars: 0 | Forks: 0

# 使用 Snort 的 CodeAlpha 网络入侵检测系统 (NIDS) 使用 Snort 的网络入侵检测系统 —— 通过自定义规则检测 ICMP 流量、TCP SYN 扫描、UDP 流量以及 FTP/SSH 登录尝试。监控可疑网络活动并发出警报。CodeAlpha 网络安全实习任务 4。 ## 概述 本仓库记录了在 Ubuntu Linux 上设置、配置和实际测试 **Snort 入侵检测系统 (IDS)** 的过程。本项目的核心目标是创建自定义特征规则,以分析跨多种协议(ICMP、TCP、UDP、HTTP、FTP、SSH)的网络流量,并在检测到潜在的扫描或连接尝试时引发实时安全警报。 * 配置 Snort IDS 以在 NIDS 模式下监控实时接口流量。 * 编写并测试自定义特征检测规则 (`/etc/snort/rules/local.rules`)。 * 模拟针对目标虚拟机的网络活动和定向扫描。 * 验证实时警报生成和控制台日志记录。 ## 🛠 实验架构与环境 | 主机 | 操作系统 | IP 地址 / 配置 | 用途 | | :--- | :--- | :--- | :--- | | **IDS 传感器** | Ubuntu Linux | `IP` (接口: `ens33`) | 运行 Snort IDS 引擎 | | **目标主机** | Metasploitable Linux | `IP` | 目标受害服务器 | | **攻击者 / 客户端** | Vm Workstation | `IP` | 产生网络流量与扫描 | ### 技术与协议 * **安全工具:** Snort IDS (v2.9+),自定义特征编写 * **操作系统:** Ubuntu Linux,Metasploitable 2,Windows * **分析的协议:** ICMP,TCP (SYN),UDP,HTTP (GET),FTP (端口 21),SSH (端口 22) * **虚拟化:** VMware Workstation / VirtualBox ## 📜 自定义 Snort 规则 以下自定义规则已追加到 `/etc/snort/rules/local.rules` 中,用于检测特定的网络行为: ``` # ICMP 流量检测 alert icmp any any -> $HOME_NET any (msg:"Detected ICMP Packet"; sid:1000001; rev:1;) # TCP SYN 扫描检测 alert tcp any any -> $HOME_NET any (msg:"TCP SYN Scan Detected"; flags:S; sid:1000002; rev:1;) # HTTP GET 请求检测 alert tcp any any -> $HOME_NET any (msg:"HTTP GET Request"; content:"GET"; http_method; sid:1000003; rev:1;) # UDP 流量检测 alert udp any any -> $HOME_NET any (msg:"UDP Packet Detected"; sid:1000004; rev:1;) # FTP 连接 / 登录尝试 alert tcp any any -> $HOME_NET 21 (msg:"FTP Login Attempt"; sid:1000005; rev:1;) # SSH 连接尝试 alert tcp any any -> $HOME_NET 22 (msg:"SSH Connection Attempt"; flags:S; sid:1000006; rev:1;) ******************************************************************************************************** --- ## 🧪 测试与演示 The video below demonstrates live testing of the Snort IDS setup, showing: - Snort running in console alert mode, actively monitoring traffic - Simulated ICMP ping sweep sent from Kali Linux to the target - Real-time alert generation for detected ICMP traffic, TCP SYN scans, and login attempts ▶️ **Demo Video:** https://github.com/user-attachments/assets/f25318a5-47f8-4062-9cc0-5bde6f922865 --- ```
标签:IP 地址批量处理, 安全运营, 应用安全, 扫描框架, 插件系统, 流量监控, 网络安全, 网络攻防, 隐私保护