もう少し真面目にやる事にしよう

バージョン:WindowsXPSP1 + WinPcap3.0 + snort2.0.2 + IDScenter1.1RC4
という訳でインストールからやり直してみた。

IDScenterのインストーラのバグなのだろうか。プログレスバーが100%になった時点でIDScenterが起動してきて、インストーラのダイアログが固まってしまった。IDScenterを終了させてみるとまたすぐに起動されるし。(^^;
もう一度IDScenterを終了させるとようやくインストーラが次に進んだ。で、次の画面にはこういうのが…


View Readme.txt
Launch Snort IDScenter 1.1 RC4
あんた、さっき勝手に起動してたやん。ヽ(;´Д`)ノ
おまけに「Launch 〜」の方にチェックして進んでもコマンドプロンプトが一瞬出て消えるだけで、IDScenterは起動しない。(;´Д`)ナンデヤネン

インストールは以上!

snort起動に必要な設定

バージョン:WindowsXPSP1 + WinPcap3.0 + snort2.0.2 + IDScenter1.1RC4

  • ルールの更新
    • 最新のルールセット(snortrules-stable.tar.gz)をhttp://www.snort.org/dl/rules/からダウンロードする。
    • ダウンロードしたファイルを解凍してできる/rulesフォルダでsnortをインストールした場所にある/rulesフォルダを上書きする。
  • IDScenterの設定
    • [General]->[Configuration]
      • snortのバージョンをラジオボタンで選ぶ。
      • Snort execution file」にsnort.exeのパスを設定する。
      • 「Log folder」にログファイルのパスを設定する。設定したファイルが無い場合、空のファイルを作成する必要がある。
    • [General]->[Snort Options]
      • 「Configuration file」にsnort.confのパスを設定する。snort.confは/rulesフォルダの中に入っている。
    • [Wizards]->[Rules/Signatures]
      • まず、classification.configをリストに追加する。(デフォルトで入っているのはパスがついてないので駄目)このファイルも/rulesフォルダに入っている。リストに追加したら、それを選択状態にしてから、画面下部の「Classification file」の中のSelectボタンを押すとそのファイルがClassification fileに設定される。
      • 次にreference.configを追加する。(これもデフォルトで入っているのはパスがついてないので駄目)このファイルも/rulesフォルダに入っている。
      • デフォルトでリストにあるパス無しのclassification.configとreference.configは削除してOK。
    • [Alerts]->[Alert Detection]
      • Snort alert log/XML log file」の中の「Add alert log file」ボタンを押す。[General]->[Configuration]で設定したログファイルのパスがリストに追加される。

とりあえず、ここまでやればsnortは起動できるはず。
IDScenterのメニューから「Test settings」を実行するとコマンドプロンプトが開いてsnortの起動テストが行われる。ずら〜っと起動ログが表示されて最後に

Snort sucessfully loaded all rules and checked all rule chains!
Snort exiting

と表示されればOK。エラーが出ていたら何か設定が足りないか、間違っている。
なお、このコマンドプロンプトを閉じるのに、ウィンドウの×ボタンを押して消してしまうとIDScenterも終了するので(笑)、enterキー押して閉じる事。