Ejemplos de reglas en Snort con explicación:
Regla para detectar escaneos de puertos TCP:
alert tcp any any -> $HOME_NET any (msg:"Port Scan Detected"; flags:S; threshold: type threshold, track by_dst, count 5, seconds 60;)
Esta regla alertará al administrador cuando detecte cinco o más intentos de conexión a puertos diferentes en un minuto, lo que puede ser indicativo de un escaneo de puertos.
Regla para detectar intentos de acceso a sistemas Linux mediante SSH:
alert tcp any any -> $HOME_NET 22 (msg:"SSH Login Attempt"; content:"SSH-"; depth: 5;)
Esta regla identificará cualquier intento de acceso a un sistema Linux a través del protocolo SSH, alertando sobre posibles intentos de intrusión.
Regla para detectar ataques de denegación de servicio (DoS) mediante SYN flood:
alert tcp any any -> $HOME_NET any (msg:"Possible SYN Flood Detected"; flags:S; threshold: type threshold, track by_dst, count 10, seconds 10;)
Esta regla alertará sobre posibles ataques de denegación de servicio basados en el envío masivo de paquetes SYN, ayudando a mitigar el impacto de tales ataques.
Regla para detectar tráfico de malware conocido:
alert tcp any any -> $EXTERNAL_NET any (msg:"Potential Malware Traffic"; content:"|FF D8 FF|";)
Esta regla busca secuencias de bytes específicas asociadas con archivos JPEG, lo que puede indicar la presencia de malware en la red.
Regla para detectar intentos de acceso a la base de datos MySQL:
alert tcp any any -> $SQL_SERVERS 3306 (msg:"MySQL Login Attempt"; content:"|EF 0C|";)
Esta regla identifica intentos de acceso a una base de datos MySQL utilizando un paquete específico que contiene un identificador único.
Regla para detectar solicitudes de inicio de sesión HTTP con credenciales no encriptadas:
alert tcp $EXTERNAL_NET any -> $HTTP_SERVERS $HTTP_PORTS (msg:"Unencrypted HTTP Login Attempt"; content:"username="; content:"password=";)
Esta regla alerta sobre solicitudes de inicio de sesión HTTP que contienen las cadenas "username" y "password" sin encriptar, lo que podría ser un riesgo de seguridad.
Regla para detectar intentos de acceso a través del protocolo FTP:
alert tcp any any -> $HOME_NET 21 (msg:"FTP Login Attempt"; content:"USER "; depth: 5;)
Esta regla identifica intentos de inicio de sesión a través del protocolo FTP, lo que puede indicar actividad sospechosa.
Regla para detectar intentos de acceso a servicios de correo electrónico:
alert tcp $EXTERNAL_NET any -> $SMTP_SERVERS 25 (msg:"SMTP Login Attempt"; content:"AUTH "; depth: 5;)
Esta regla alertará sobre intentos de autenticación en un servidor SMTP, lo que podría ser un indicador de intentos de acceso no autorizado.
Regla para detectar tráfico de red punto a punto (P2P):
alert ip any any -> $HOME_NET any (msg:"P2P Traffic Detected"; pcre:"/(BitTorrent|Gnutella|eDonkey)/i";)
Esta regla identifica patrones asociados con tráfico P2P, lo que podría indicar uso no autorizado de recursos de red.
Regla para detectar intentos de acceso a través del protocolo RDP:
alert tcp $EXTERNAL_NET any -> $HOME_NET 3389 (msg:"RDP Login Attempt"; content:"|03|"; depth: 1;)
Esta regla alertará sobre intentos de inicio de sesión a través del protocolo de escritorio remoto (RDP), que pueden ser indicativos de actividades maliciosas.
Estos ejemplos ilustran cómo las reglas en Snort pueden ser utilizadas para fortalecer la seguridad de una red al identificar y responder a actividades maliciosas o no autorizadas. Es importante destacar que las reglas deben ser ajustadas y personalizadas según las necesidades y características específicas de cada red para lograr una protección efectiva.
Conclusiones:
Snort se erige como una herramienta esencial en la detección de intrusiones, ofreciendo una sólida base para la seguridad de red. Este análisis científico ha explorado sus características fundamentales, su arquitectura y ha proporcionado ejemplos de comandos prácticos. La información respaldada por fuentes confiables destaca la importancia de Snort en el panorama de la ciberseguridad.
Este artículo sirve como recurso valioso para aquellos interesados en comprender a fondo Snort y su papel en la protección de las redes digitales contra amenazas cibernéticas.
Bibliografía:
Baker, A. R. (2003). Snort Intrusion Detection and Prevention Toolkit. Syngress.
Caswell, B., Beale, J., y Morgan, J. (2007). Snort 2.1 Intrusion Detection. Syngress.
Roesch, M. (1999). "Snort - Lightweight Intrusion Detection for Networks." Disponible en: https://www.snort.org/documents/snort-2-1-0-release-notes