Pengenalan
Bro adalah kerangka analisis rangkaian sumber terbuka yang kuat. Fokus utama Bro adalah pada pemantauan keselamatan rangkaian. Bro juga menyediakan platform untuk analisis lalu lintas umum serta bantuan penyelesaian masalah dan pengukuran prestasi. Ia menawarkan fail log yang luas yang merangkumi sejumlah besar data dalam fail log berstruktur dengan baik yang sesuai untuk pemprosesan pasca dengan aplikasi luaran. Log ini merangkumi:
- Semua sesi HTTP dengan URL yang diminta, tajuk utama, jenis MIME dan respons pelayan.
- Permintaan DNS dengan balasan.
- Kandungan utama sesi SMTP.
- Sijil SSL.
Bro juga menawarkan pelbagai tugas analisis dan pengesanan seperti:
- Mengekstrak fail dari sesi HTTP.
- Mengesan serangan brute-force SSH.
- Mengesan perisian hasad dengan membuat hubungan dengan daftar masuk luaran.
- Melaporkan versi perisian yang rentan dilihat di rangkaian.
- Mengesan serangan suntikan SQL.
Bro boleh dipasang sebagai sistem yang berdiri sendiri atau sebagai bahagian dari Bro Cluster yang menghubungkan sekumpulan sistem untuk bersama-sama menganalisis lalu lintas rangkaian. Dalam tutorial ini kita akan memasang Bro dari sumber dalam mod mandiri.
Prasyarat
- Contoh Ubuntu 16.04 dengan memori sekurang-kurangnya 1 GB.
- Pengguna sudo bukan root.
Langkah 1: Kemas kini Sistem
Sebelum memulakan pemasangan kami, disarankan agar anda mengemas kini sistem anda.
sudo apt-get update
sudo apt-get upgrade
Langkah 2: Pasang Ketergantungan
Seterusnya kita perlu memasang semua pakej yang diperlukan ke pelayan anda.
sudo apt-get install cmake make gcc g++ flex bison libpcap-dev libssl-dev python-dev swig zlib1g-dev sendmail sendmail-bin
Langkah 3: Pasang Bro
Seterusnya kita akan memasang Bro 2.5.2 dari sumber. Lawati halaman muat turun Bro untuk memastikan anda menggunakan binaan terkini.
sudo mkdir -p /nsm/bro
cd ~
wget https://www.bro.org/downloads/bro-2.5.2.tar.gz
tar -xvzf bro-2.5.2.tar.gz
cd bro-2.5.2
./configure --prefix=/nsm/bro
make
sudo make install
export PATH=/nsm/bro/bin:$PATH
Mula-mula kita akan memberitahu Bro antara muka mana yang ingin kita pantau. Ini dilakukan dengan menyunting fail konfigurasi /nsm/bro/etc/node.cfg
.
sudo nano /nsm/bro/etc/node.cfg
Cari garis interface=eth0
dan ubah ke antara muka anda.
interface=ens3
Anda dapat mencari antara muka yang anda gunakan dengan yang berikut.
ifconfig
Selanjutnya kita perlu memberitahu Bro di mana hendak menghantar e-mel log dengan menambahkan alamat e-mel anda /nsm/bro/etc/broctl.cfg
.
sudo nano /nsm/bro/etc/broctl.cfg
Cari MailTo
talian dan tambahkan alamat e-mel anda.
MailTo = sammy@example.com
Langkah 5: Lancarkan Bro
Bro mula menggunakan BroControl
, yang perlu kita pasangkan.
sudo /nsm/bro/bin/broctl
install
exit
Sekarang anda boleh memulakan Bro.
sudo /nsm/bro/bin/broctl deploy
Selanjutnya kita akan menetapkan Bro untuk dijalankan pada permulaan dengan menambahkannya ke /etc/rc.local
.
sudo nano /etc /rc.local
Tambahkan baris berikut, kemudian tutup dan simpan fail.
/nsm/bro/bin/broctl start
Seterusnya kami akan menambah pekerjaan cron.
crontab -e
Tambahkan yang berikut untuk mengekalkan Bro.
0-59/5 * * * * /nsm/bro/bin/broctl cron
Langkah 6: Menguji Bro
Untuk menguji Bro, kami akan melihat conn.log
fail tersebut secara real time menggunakan tail
.
tail -f /nsm/bro/logs/current/conn.log
Anda akan dapat melihat output dari Bro kerana dicetak ke terminal anda.