Installation de Snort

Téléchargement

📥 Snort 2.9.0 (EXE) (direct link)

📥 NPCAP 1.83 (EXE) (direct link)

📥 Visual C++ Redistributable for Visual Studio 2015-2022 (EXE)

📥 Snort config file - Template ETML (CONF)

Installation du driver NPCAP

Il est fortement recommandé de commencer par l’installation du driver npcap.

image

Ici, il est impératif d’installer Npcap avec l’option WinPcap API-compatible Mode. Snort sous Windows utilisait le driver WinPcap qui n’est plus maintenu.

image

image

image

Cet outil permet de capturer tous les paquets réseau.

Installation de Visual C++ Redistributable

image

image

image

Installation de Snort

image

image

image

image

image

Vérification de l’installation

Pour vérifier la bonne installation de Snort, ouvrez un cmd et lancez les commandes suivantes :

cd C:\snort\bin
snort -W

La liste des interfaces réseaux disponibles s’affiche :

image

Notez l’index (première colonne du tableau) de l’interface réseau physique de votre LAN. Nous en aurons besoin plus tard pour le fonctionnement de l’IDS.

Mise en place

Le template fourni par l’ETML (snort_etml.conf.example) doit être copié dans le répertoire C:\Snort\etc et être renommé en snort_etml.conf.

Nous aurons besoin de trois fichiers de règles supplémentaires :

  • black_list.rules

  • white_list.rules

  • local.rules

Ce sont des fichiers textes que vous pouvez ouvrir avec un éditeur de texte, pour l’instant laissez-les vides.

Votre répertoire C:\Snort\rules doit ressembler à ceci :

image

La configuration de snort est écrite dans le fichier snort.conf (présent dans le répertoire C:\Snort\etc).

Modification de snort_etml.conf

Debug du fichier de configuration

Commencez par lancer la commande de test :

cd C:\snort\bin
snort -T -i 1 -c C:\Snort\etc\snort_etml.conf

Cette commande permet de lancer snort en mode test (-T), sur l’interface 1 (-i 1) et en appliquant le fichier de configuration (-c C:\Snort\etc\snort_etml.conf).

Vous constatez une erreur dans le fichier de configuration :

image

A vous de jouer…

cd C:\snort\bin
snort -T -i 1 -c C:\Snort\etc\snort_etml.conf

… Mais pour l’instant, cela commence mal par une erreur :

image

Ouvrez le fichier snort_etml.conf avec un éditeur de texte et repérer les blocs todo que votre enseignant a laissé dans le fichier de configuration et corrigez le fichier.

Procédez aux modifications demandées et lancez régulièrement la commande pour vérifier vos progrès.

Finalité

Lorsque toutes les modifications sont correctement implémentées, votre terminal doit ressembler à ceci :

image