Installation de Snort
Téléchargement
📥 Snort 2.9.0 (EXE) (direct link)
📥 NPCAP 1.83 (EXE) (direct link)
📥 Visual C++ Redistributable for Visual Studio 2015-2022 (EXE)
Installation du driver NPCAP
Il est fortement recommandé de commencer par l’installation du driver npcap.

Ici, il est impératif d’installer Npcap avec l’option WinPcap API-compatible Mode. Snort sous Windows utilisait le driver WinPcap qui n’est plus maintenu.



Cet outil permet de capturer tous les paquets réseau.
Installation de Visual C++ Redistributable



Installation de Snort





Vérification de l’installation
Pour vérifier la bonne installation de Snort, ouvrez un cmd et lancez les commandes suivantes :
cd C:\snort\bin
snort -W
La liste des interfaces réseaux disponibles s’affiche :

Notez l’index (première colonne du tableau) de l’interface réseau physique de votre LAN. Nous en aurons besoin plus tard pour le fonctionnement de l’IDS.
Mise en place
Le template fourni par l’ETML (snort_etml.conf.example) doit être copié dans le répertoire C:\Snort\etc et être renommé en snort_etml.conf.
Nous aurons besoin de trois fichiers de règles supplémentaires :
black_list.rules
white_list.rules
local.rules
Ce sont des fichiers textes que vous pouvez ouvrir avec un éditeur de texte, pour l’instant laissez-les vides.
Votre répertoire C:\Snort\rules doit ressembler à ceci :

La configuration de snort est écrite dans le fichier snort.conf (présent dans le répertoire C:\Snort\etc).
Modification de snort_etml.conf
Debug du fichier de configuration
Commencez par lancer la commande de test :
cd C:\snort\bin
snort -T -i 1 -c C:\Snort\etc\snort_etml.conf
Cette commande permet de lancer snort en mode test (-T), sur l’interface 1 (-i 1) et en appliquant le fichier de configuration (-c C:\Snort\etc\snort_etml.conf).
Vous constatez une erreur dans le fichier de configuration :

A vous de jouer…
cd C:\snort\bin
snort -T -i 1 -c C:\Snort\etc\snort_etml.conf
… Mais pour l’instant, cela commence mal par une erreur :

Ouvrez le fichier snort_etml.conf avec un éditeur de texte et repérer les blocs todo que votre enseignant a laissé dans le fichier de configuration et corrigez le fichier.
Procédez aux modifications demandées et lancez régulièrement la commande pour vérifier vos progrès.
Finalité
Lorsque toutes les modifications sont correctement implémentées, votre terminal doit ressembler à ceci :
