Exercice : Écriture et test de règles Snort
📥 Kali Virtual Machine (Direct link)
Objectif
Découvrir la syntaxe des règles Snort et les tester en simulant des attaques simples depuis Kali Linux.
⚠️ Démarrer snort avec un affichage sur la console par la commande :
snort -i 1 -c C:\Snort\etc\snort_etml.conf -A console
Partie 1 – Détection simple du ping
Écrivez une règle Snort qui alerte dès qu’un ICMP Echo Request (ping) est envoyé vers votre serveur.
Indice : le mot-clé à utiliser est icmp et le type de message 8.
Zone de réponse
Partie 2 – Détection simple des SYN
Écrivez une règle Snort qui alerte dès qu’un paquet TCP SYN arrive sur n’importe quel port de votre serveur.
Cela permet de détecter un scan ou une tentative de connexion.
Indice : utilisez l’option flags:S;.
Zone de réponse
Partie 3 – Ajout de seuils (thresholding)
Améliorez vos règles pour éviter les faux positifs en ajoutant des conditions de fréquence.
Détecter les 5 pings en 30 secondes provenant de la même adresse source.
Indice : utilisez l’optiondetection_filter.
Zone de réponse
Détecter plus de 100 paquets SYN envoyés depuis la même source en moins de 10 secondes.
Indice : même option que ci-dessus, mais adaptée au protocole TCP.
Zone de réponse
Partie 4 – Test avec Kali
Depuis la machine Kali, testez vos règles :
Ping simple vers le serveur → Snort doit alerter immédiatement.
ping -c 1 <IP_SERVEUR>
Ping flood pour déclencher la règle avec seuil.
ping -f -c 10 <IP_SERVEUR>
Scan SYN avec Nmap pour déclencher la règle TCP.
nmap -sS <IP_SERVEUR>