Snort能够收集数量众多的数据,所以需要增添BASE(基本分析和安全引擎),以此便于得到一个具备友好特性的可视化的分析工具,此工具是以较为老旧的ACID(入侵数据库分析控制台)作为基础的。
简洁方便:chkrootkit和rootkit
Rootkit检测程序chkrootkit是老牌的rootkit检测程序,更确切地说,rootkit Hunter也是极为老牌的rootkit检测程序。很显然,明显在于从一个其属性为不可写,也就是不能写入数据的外部设备运行时,它们是更具备可信任特性的工具,比如说当从一个CD,亦或是写保护的USB驱动器上运行时,情形就是如此这般。笔者向来很喜欢SD卡的,究其缘故,缘由在于那个具备写保护功能的特殊设计开关。这两个程序能够去搜索已知的rooktkit,还有后门以及本地的漏洞利用程序,并且还能够发现数量有限的一些存在疑难可疑的活动情况。我们之所以需要运行这些工具,是因为它们能够查看文件系统上的/proc,能够查看文件系统上的ps,以及能够查看文件系统上其它一些重要的活动。尽管它们并非用于网络,然而却能够对个人计算机进行快速扫描。
多面手:Tripwire
Tripwire是一款用于入侵检测以及数据完整性的产品,它让用户能够去构建一种呈现最优设置的基本服务器状态,它没办法阻止损害事件进行发生,不过它可以把当前的状态跟理想状态作比较,以此来判定是不是出现了任何意外或者故意的改变,要是检测到有任何变化,就会被降至运行障碍最少的状态。

要是你有控制对Linux或UNIX服务器改变的需求,那会有三个选择,分别是开源的Tripwire,服务器版Tripwire,企业版Tripwire。尽管这三个产品存在一些共同之处,然而却具备大量不同的方面,进而致使这款产品能够满足不同IT环境的要求。
对于监视少量服务器来说,开源的Tripwire还算合适,这是因为这种情况并不需要集中化的控制以及报告,服务器版Tripwire,对于那些仅在Linux/UNIX/Windows平台之上要求服务器监视,并且还需要提供详细报告以及最优化集中服务器管理的IT组织来讲,是一个理想的方案,而企业版Tripwire,对于需要在Linux/UNIX/Windows服务器、数据库、网络设备、桌面以及目录服务器之间安全地审核配置的IT组织而言,是最佳的选择。
您对本文或本站有任何意见,请在下方提交,谢谢!