Un modo semplice per analizzare i miei netstats per le intrusioni?

0

Voglio analizzare il mio traffico di rete contro intrusioni o hacker. Ho guardato Snort ma sembra difficile da installare su Windows e comunque troppo complesso.

Quando emetto un netstat -a , vedo varie connessioni da indirizzi IP sconosciuti, ma non ho idea di come capire cosa sono e se rappresentano un pericolo.

È disponibile uno strumento facile per Windows?

    
posta user2347890 18.09.2012 - 20:01
fonte

2 risposte

3

In realtà può essere abbastanza difficile farlo, a seconda del numero di software installati e in esecuzione sul tuo sistema poiché un sacco di software legittimo effettuerà le connessioni a Internet senza che tu lo avvisi esplicitamente (tutto da Dropbox a spotify a ...).

Anche la maggior parte dei siti Web oggigiorno utilizza CDN per i contenuti, quindi effettuerà le connessioni a domini di terze parti mentre li stai utilizzando.

Se vuoi farlo, proverei a utilizzare qualcosa come tcpview da Microsoft SysInternals . È possibile interrompere temporaneamente tutti i programmi che si conoscono e quindi cercare di vedere quali connessioni sono ancora presenti e indagare su ciascuna di esse. netstat -anb può anche essere utile in quanto l'opzione -b fornisce alcune informazioni su quale programma sta effettuando la richiesta.

    
risposta data 18.09.2012 - 20:26
fonte
4

Netstat non è lo strumento da utilizzare per trovare traffico dannoso. I motivi sono:

  1. È fatto dalla macchina. Dovresti controllare costantemente l'output netstat di ogni singolo sistema per trovare qualcosa. Più sistemi hai più difficile è realizzare
  2. Se la tua macchina è stata compromessa, potresti non vedere tutto il traffico. Alcuni malware sono in grado di impedire che le connessioni vengano visualizzate in netstat

Per questi motivi è meglio utilizzare l'analisi del traffico dalla rete utilizzando il mirroring delle porte, in quanto vedrai tutto il traffico. Per quanto riguarda gli strumenti da utilizzare per trovare il traffico dannoso, è necessario un IDS / IPS simile a snort.

Il fatto è che non è facile da fare, è difficile e richiede abilità. Ma se fosse stato facile, non avrebbero avuto bisogno di noi.

    
risposta data 19.09.2012 - 10:33
fonte

Leggi altre domande sui tag