Changes between Version 42 and Version 43 of icasIII


Ignore:
Timestamp:
Jul 28, 2011, 6:00:21 PM (13 years ago)
Author:
waue
Comment:

--

Legend:

Unmodified
Added
Removed
Modified
  • icasIII

    v42 v43  
    7575}}}
    7676
    77  == 先轉化成單筆警訊一行  ==>
    78 
    79  * 格式
    80 {{{
    81 ids編號;sid;說明 ;分類名稱;嚴重性;月;日;時;分;秒;  來源:埠  ; 目的:埠  ; 協定;
    82 }}}
    83  * 範例
    84 {{{
    85 #!text
    86 1;2189;BAD-TRAFFIC IP Proto 103 PIM ;Detection of a non-standard protocol or event;2;05;17;08;30;14;140.110.138.253;224.0.0.13;PIM;
    87 }}}
    88 
    89 {{{
    90 1;4;(spp_ssh) Protocol mismatch ;Port Scan;4;20110627;093311;140.110.153.77;140.110.134.198;22;
    91 }}}
    92 
    93 
    94 == 2 Idp8200 ==
    95  * 設定編號為
    96 
    97  * 原始格式
    98 {{{
    99 Time Received ## Src Addr ## Dst Addr ## Action ## Protocol ## Dst Port ## interface ## Description ## Severity
    100 }}}
    101 
    102  * 範例
    103 {{{
    104 #!text
    105 2003/8/11 13:05,140.113.130.221,0.0.0.0,Accepted,TCP,65432,'interface=eth2',FTP: Format String in Command,Major
    106 2003/8/11 13:05,140.113.130.221,phe96.sro.nchc.org.tw,Accepted,TCP,65432,'interface=eth2',FTP: Format String in Command,Major
    107 }}}
    108 
    109 
    110 
    111 == 3 NK7Admin ==
    112 
    113  * 原始格式
    114 {{{
    115 編號 ## 名稱 ## 來源位址 ## 目的位址 ##  開始時間 ##  總數 ## 來源埠 ##  目的埠
    116 }}}
    117  * 範例
    118 {{{
    119 #!text
    120 1,TCP SYN,60.173.26.116,140.110.127.253,2011/3/1 14:41,1,6000,9415
    121 2,UDP PORT SCAN,168.95.1.1,140.110.104.84,2011/3/1 14:41,1,53,34953
    122 }}}
    123 
    124 == 輸出格式 ==
    125 
    126  * icas III 正規化後格式
    127 
    128 || 0 ids來源; || 1 警訊識別id ;   || 2 攻擊說明 ;  || 3 分類 ; ||  4 嚴重性(1最嚴重~3普通) ;  || 5 年月日 ;  || 6 時分秒 ; || 7 來源ip ;  || 8 目標ip ;  || 9 目標port ||
    129 
    130 
    131     * class (分類資訊) 與 sig_id (特徵碼id 編號) 是兩台硬體 ids 沒有的資訊,會補 0  顯示
    132     * 嚴重性 = 1~3, 1最嚴重
    133     * 偵測裝置編號 : 1=snort, 2=idp8200, 3=nk7admin
    134 
    135 ps:
    136 
    137    * icas II (舊)
    138 || 1 || 2 || 3 || 4 || 5 || 6 || 7 || 8 || 9 || 10 || 11 || 12 || 13 || 14 ||
    139 || 0 ids 來源; || 1 警訊識別id ;  || sid的版本 ;  || 說明 ;  || 分類 ;  || 嚴重性(1最嚴重) ;  || 月 ;  || 日 ;  || 時 ;  || 分 ;  || 秒 ;  || 來源ip ;  || 目標ip ;  || 封包協定 ; ||
    140 
    141 
    142 = 二、 !IntegrateAlert =
    143 警訊整合
    144 
    145  * 於 hadoop 上運作
    146  * 將正規化的資料當輸入
    14777 * 呼叫 Classify 作分類簡化
    14878
     
    189119}}}
    190120
    191 
     121 = 先轉化成單筆警訊一行 =>
     122
     123 * 格式
     124{{{
     125ids編號;sid;說明 ;分類名稱;嚴重性;月;日;時;分;秒;  來源:埠  ; 目的:埠  ; 協定;
     126}}}
     127 * 範例
     128{{{
     129#!text
     1301;2189;BAD-TRAFFIC IP Proto 103 PIM ;Detection of a non-standard protocol or event;2;05;17;08;30;14;140.110.138.253;224.0.0.13;PIM;
     131}}}
     132
     133{{{
     1341;4;(spp_ssh) Protocol mismatch ;Port Scan;4;20110627;093311;140.110.153.77;140.110.134.198;22;
     135}}}
     136
     137
     138== 2 Idp8200 ==
     139 * 設定編號為
     140
     141 * 原始格式
     142{{{
     143Time Received ## Src Addr ## Dst Addr ## Action ## Protocol ## Dst Port ## interface ## Description ## Severity
     144}}}
     145
     146 * 範例
     147{{{
     148#!text
     1492003/8/11 13:05,140.113.130.221,0.0.0.0,Accepted,TCP,65432,'interface=eth2',FTP: Format String in Command,Major
     1502003/8/11 13:05,140.113.130.221,phe96.sro.nchc.org.tw,Accepted,TCP,65432,'interface=eth2',FTP: Format String in Command,Major
     151}}}
     152
     153
     154
     155== 3 NK7Admin ==
     156
     157 * 原始格式
     158{{{
     159編號 ## 名稱 ## 來源位址 ## 目的位址 ##  開始時間 ##  總數 ## 來源埠 ##  目的埠
     160}}}
     161 * 範例
     162{{{
     163#!text
     1641,TCP SYN,60.173.26.116,140.110.127.253,2011/3/1 14:41,1,6000,9415
     1652,UDP PORT SCAN,168.95.1.1,140.110.104.84,2011/3/1 14:41,1,53,34953
     166}}}
     167
     168== 輸出格式 ==
     169
     170 * icas III 正規化後格式
     171
     172|| 0 ids來源; || 1 警訊識別id ;   || 2 攻擊說明 ;  || 3 分類 ; ||  4 嚴重性(1最嚴重~3普通) ;  || 5 年月日 ;  || 6 時分秒 ; || 7 來源ip ;  || 8 目標ip ;  || 9 目標port ||
     173
     174
     175    * class (分類資訊) 與 sig_id (特徵碼id 編號) 是兩台硬體 ids 沒有的資訊,會補 0  顯示
     176    * 嚴重性 = 1~3, 1最嚴重
     177    * 偵測裝置編號 : 1=snort, 2=idp8200, 3=nk7admin
     178
     179
     180= 二、 !IntegrateAlert =
     181警訊整合
     182
     183 * 於 hadoop 上運作
     184 * 將正規化的資料當輸入
    192185 * 運算結果格式
    193186