| 77 | | == 先轉化成單筆警訊一行 ==> |
| 78 | | |
| 79 | | * 格式 |
| 80 | | {{{ |
| 81 | | ids編號;sid;說明 ;分類名稱;嚴重性;月;日;時;分;秒; 來源:埠 ; 目的:埠 ; 協定; |
| 82 | | }}} |
| 83 | | * 範例 |
| 84 | | {{{ |
| 85 | | #!text |
| 86 | | 1;2189;BAD-TRAFFIC IP Proto 103 PIM ;Detection of a non-standard protocol or event;2;05;17;08;30;14;140.110.138.253;224.0.0.13;PIM; |
| 87 | | }}} |
| 88 | | |
| 89 | | {{{ |
| 90 | | 1;4;(spp_ssh) Protocol mismatch ;Port Scan;4;20110627;093311;140.110.153.77;140.110.134.198;22; |
| 91 | | }}} |
| 92 | | |
| 93 | | |
| 94 | | == 2 Idp8200 == |
| 95 | | * 設定編號為 |
| 96 | | |
| 97 | | * 原始格式 |
| 98 | | {{{ |
| 99 | | Time Received ## Src Addr ## Dst Addr ## Action ## Protocol ## Dst Port ## interface ## Description ## Severity |
| 100 | | }}} |
| 101 | | |
| 102 | | * 範例 |
| 103 | | {{{ |
| 104 | | #!text |
| 105 | | 2003/8/11 13:05,140.113.130.221,0.0.0.0,Accepted,TCP,65432,'interface=eth2',FTP: Format String in Command,Major |
| 106 | | 2003/8/11 13:05,140.113.130.221,phe96.sro.nchc.org.tw,Accepted,TCP,65432,'interface=eth2',FTP: Format String in Command,Major |
| 107 | | }}} |
| 108 | | |
| 109 | | |
| 110 | | |
| 111 | | == 3 NK7Admin == |
| 112 | | |
| 113 | | * 原始格式 |
| 114 | | {{{ |
| 115 | | 編號 ## 名稱 ## 來源位址 ## 目的位址 ## 開始時間 ## 總數 ## 來源埠 ## 目的埠 |
| 116 | | }}} |
| 117 | | * 範例 |
| 118 | | {{{ |
| 119 | | #!text |
| 120 | | 1,TCP SYN,60.173.26.116,140.110.127.253,2011/3/1 14:41,1,6000,9415 |
| 121 | | 2,UDP PORT SCAN,168.95.1.1,140.110.104.84,2011/3/1 14:41,1,53,34953 |
| 122 | | }}} |
| 123 | | |
| 124 | | == 輸出格式 == |
| 125 | | |
| 126 | | * icas III 正規化後格式 |
| 127 | | |
| 128 | | || 0 ids來源; || 1 警訊識別id ; || 2 攻擊說明 ; || 3 分類 ; || 4 嚴重性(1最嚴重~3普通) ; || 5 年月日 ; || 6 時分秒 ; || 7 來源ip ; || 8 目標ip ; || 9 目標port || |
| 129 | | |
| 130 | | |
| 131 | | * class (分類資訊) 與 sig_id (特徵碼id 編號) 是兩台硬體 ids 沒有的資訊,會補 0 顯示 |
| 132 | | * 嚴重性 = 1~3, 1最嚴重 |
| 133 | | * 偵測裝置編號 : 1=snort, 2=idp8200, 3=nk7admin |
| 134 | | |
| 135 | | ps: |
| 136 | | |
| 137 | | * icas II (舊) |
| 138 | | || 1 || 2 || 3 || 4 || 5 || 6 || 7 || 8 || 9 || 10 || 11 || 12 || 13 || 14 || |
| 139 | | || 0 ids 來源; || 1 警訊識別id ; || sid的版本 ; || 說明 ; || 分類 ; || 嚴重性(1最嚴重) ; || 月 ; || 日 ; || 時 ; || 分 ; || 秒 ; || 來源ip ; || 目標ip ; || 封包協定 ; || |
| 140 | | |
| 141 | | |
| 142 | | = 二、 !IntegrateAlert = |
| 143 | | 警訊整合 |
| 144 | | |
| 145 | | * 於 hadoop 上運作 |
| 146 | | * 將正規化的資料當輸入 |
| 191 | | |
| | 121 | = 先轉化成單筆警訊一行 => |
| | 122 | |
| | 123 | * 格式 |
| | 124 | {{{ |
| | 125 | ids編號;sid;說明 ;分類名稱;嚴重性;月;日;時;分;秒; 來源:埠 ; 目的:埠 ; 協定; |
| | 126 | }}} |
| | 127 | * 範例 |
| | 128 | {{{ |
| | 129 | #!text |
| | 130 | 1;2189;BAD-TRAFFIC IP Proto 103 PIM ;Detection of a non-standard protocol or event;2;05;17;08;30;14;140.110.138.253;224.0.0.13;PIM; |
| | 131 | }}} |
| | 132 | |
| | 133 | {{{ |
| | 134 | 1;4;(spp_ssh) Protocol mismatch ;Port Scan;4;20110627;093311;140.110.153.77;140.110.134.198;22; |
| | 135 | }}} |
| | 136 | |
| | 137 | |
| | 138 | == 2 Idp8200 == |
| | 139 | * 設定編號為 |
| | 140 | |
| | 141 | * 原始格式 |
| | 142 | {{{ |
| | 143 | Time Received ## Src Addr ## Dst Addr ## Action ## Protocol ## Dst Port ## interface ## Description ## Severity |
| | 144 | }}} |
| | 145 | |
| | 146 | * 範例 |
| | 147 | {{{ |
| | 148 | #!text |
| | 149 | 2003/8/11 13:05,140.113.130.221,0.0.0.0,Accepted,TCP,65432,'interface=eth2',FTP: Format String in Command,Major |
| | 150 | 2003/8/11 13:05,140.113.130.221,phe96.sro.nchc.org.tw,Accepted,TCP,65432,'interface=eth2',FTP: Format String in Command,Major |
| | 151 | }}} |
| | 152 | |
| | 153 | |
| | 154 | |
| | 155 | == 3 NK7Admin == |
| | 156 | |
| | 157 | * 原始格式 |
| | 158 | {{{ |
| | 159 | 編號 ## 名稱 ## 來源位址 ## 目的位址 ## 開始時間 ## 總數 ## 來源埠 ## 目的埠 |
| | 160 | }}} |
| | 161 | * 範例 |
| | 162 | {{{ |
| | 163 | #!text |
| | 164 | 1,TCP SYN,60.173.26.116,140.110.127.253,2011/3/1 14:41,1,6000,9415 |
| | 165 | 2,UDP PORT SCAN,168.95.1.1,140.110.104.84,2011/3/1 14:41,1,53,34953 |
| | 166 | }}} |
| | 167 | |
| | 168 | == 輸出格式 == |
| | 169 | |
| | 170 | * icas III 正規化後格式 |
| | 171 | |
| | 172 | || 0 ids來源; || 1 警訊識別id ; || 2 攻擊說明 ; || 3 分類 ; || 4 嚴重性(1最嚴重~3普通) ; || 5 年月日 ; || 6 時分秒 ; || 7 來源ip ; || 8 目標ip ; || 9 目標port || |
| | 173 | |
| | 174 | |
| | 175 | * class (分類資訊) 與 sig_id (特徵碼id 編號) 是兩台硬體 ids 沒有的資訊,會補 0 顯示 |
| | 176 | * 嚴重性 = 1~3, 1最嚴重 |
| | 177 | * 偵測裝置編號 : 1=snort, 2=idp8200, 3=nk7admin |
| | 178 | |
| | 179 | |
| | 180 | = 二、 !IntegrateAlert = |
| | 181 | 警訊整合 |
| | 182 | |
| | 183 | * 於 hadoop 上運作 |
| | 184 | * 將正規化的資料當輸入 |