cyberrai077/CodeAlpha_IDS
GitHub: cyberrai077/CodeAlpha_IDS
基于 Snort 的网络入侵检测系统,通过自定义规则实时监控并告警 ICMP、TCP SYN 扫描、UDP 及 FTP/SSH 登录等可疑网络活动。
Stars: 0 | Forks: 0
# 使用 Snort 的 CodeAlpha 网络入侵检测系统 (NIDS)
使用 Snort 的网络入侵检测系统 —— 通过自定义规则检测 ICMP 流量、TCP SYN 扫描、UDP 流量以及 FTP/SSH 登录尝试。监控可疑网络活动并发出警报。CodeAlpha 网络安全实习任务 4。
## 概述
本仓库记录了在 Ubuntu Linux 上设置、配置和实际测试 **Snort 入侵检测系统 (IDS)** 的过程。本项目的核心目标是创建自定义特征规则,以分析跨多种协议(ICMP、TCP、UDP、HTTP、FTP、SSH)的网络流量,并在检测到潜在的扫描或连接尝试时引发实时安全警报。
* 配置 Snort IDS 以在 NIDS 模式下监控实时接口流量。
* 编写并测试自定义特征检测规则 (`/etc/snort/rules/local.rules`)。
* 模拟针对目标虚拟机的网络活动和定向扫描。
* 验证实时警报生成和控制台日志记录。
## 🛠 实验架构与环境
| 主机 | 操作系统 | IP 地址 / 配置 | 用途 |
| :--- | :--- | :--- | :--- |
| **IDS 传感器** | Ubuntu Linux | `IP` (接口: `ens33`) | 运行 Snort IDS 引擎 |
| **目标主机** | Metasploitable Linux | `IP` | 目标受害服务器 |
| **攻击者 / 客户端** | Vm Workstation | `IP` | 产生网络流量与扫描 |
### 技术与协议
* **安全工具:** Snort IDS (v2.9+),自定义特征编写
* **操作系统:** Ubuntu Linux,Metasploitable 2,Windows
* **分析的协议:** ICMP,TCP (SYN),UDP,HTTP (GET),FTP (端口 21),SSH (端口 22)
* **虚拟化:** VMware Workstation / VirtualBox
## 📜 自定义 Snort 规则
以下自定义规则已追加到 `/etc/snort/rules/local.rules` 中,用于检测特定的网络行为:
```
# ICMP 流量检测
alert icmp any any -> $HOME_NET any (msg:"Detected ICMP Packet"; sid:1000001; rev:1;)
# TCP SYN 扫描检测
alert tcp any any -> $HOME_NET any (msg:"TCP SYN Scan Detected"; flags:S; sid:1000002; rev:1;)
# HTTP GET 请求检测
alert tcp any any -> $HOME_NET any (msg:"HTTP GET Request"; content:"GET"; http_method; sid:1000003; rev:1;)
# UDP 流量检测
alert udp any any -> $HOME_NET any (msg:"UDP Packet Detected"; sid:1000004; rev:1;)
# FTP 连接 / 登录尝试
alert tcp any any -> $HOME_NET 21 (msg:"FTP Login Attempt"; sid:1000005; rev:1;)
# SSH 连接尝试
alert tcp any any -> $HOME_NET 22 (msg:"SSH Connection Attempt"; flags:S; sid:1000006; rev:1;)
********************************************************************************************************
---
## 🧪 测试与演示
The video below demonstrates live testing of the Snort IDS setup, showing:
- Snort running in console alert mode, actively monitoring traffic
- Simulated ICMP ping sweep sent from Kali Linux to the target
- Real-time alert generation for detected ICMP traffic, TCP SYN scans, and login attempts
▶️ **Demo Video:**
https://github.com/user-attachments/assets/f25318a5-47f8-4062-9cc0-5bde6f922865
---
```
标签:IP 地址批量处理, 安全运营, 应用安全, 扫描框架, 插件系统, 流量监控, 网络安全, 网络攻防, 隐私保护