Psad

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Détection de balayages de ports
Sigle Port Scan Attack Detector
Source Journaux iptables / netfilter
Voir aussi Snort · Autoscan

Psad (Port Scan Attack Detector) est un outil de détection d'intrusion réseau qui analyse en continu les journaux du pare-feu iptables/netfilter pour repérer les balayages de ports et les tentatives de sonde. Il peut alerter, appliquer des scores de danger et, en option, réagir en blocant automatiquement les sources hostiles.

Prérequis

Le pare-feu doit journaliser le trafic rejeté afin que psad ait matière à analyser :

# Journaliser les paquets non appariés (exemple)
iptables -A INPUT -j LOG --log-prefix "psad: "
iptables -A FORWARD -j LOG --log-prefix "psad: "

Installation

apt-get install psad

# Recharger la configuration et consulter l'état
psad --sig-update
psad -S

Psad peut importer les signatures de Snort pour qualifier plus finement les attaques détectées dans les journaux du pare-feu.

Voir aussi

  • Snort — IDS réseau à signatures (signatures réutilisées par psad)
  • Autoscan — inventaire et détection de nouveaux hôtes