Comandos Clave - 334.2 Deteccion de Intrusiones en la Red

Snort

ComandoDescripcion
snort -vModo sniffer (solo cabeceras)
snort -vdeModo sniffer completo
snort -dev -l /var/log/snortModo logger
snort -c /etc/snort/snort.conf -l /var/log/snortModo NIDS
snort -Q --daq afpacket -i eth0:eth1 -c snort.confModo IPS inline
snort -T -c /etc/snort/snort.confVerificar configuracion

Suricata

ComandoDescripcion
suricata -c /etc/suricata/suricata.yaml -i eth0Modo IDS
suricata -c /etc/suricata/suricata.yaml -q 0Modo IPS (NFQUEUE)
suricata -c /etc/suricata/suricata.yaml -r captura.pcapAnalisis offline
suricata-updateActualizar reglas
/etc/suricata/suricata.yamlConfiguracion principal
/var/log/suricata/eve.jsonLog principal (formato JSON)

tcpdump

ComandoDescripcion
tcpdump -i eth0Captura basica
tcpdump -i eth0 -w captura.pcapGuardar a archivo
tcpdump -r captura.pcapLeer archivo PCAP
tcpdump -i eth0 -n port 22Filtrar por puerto, sin DNS
tcpdump -i eth0 src host 10.0.0.1Filtrar por IP origen
tcpdump -i eth0 'tcp[tcpflags] & tcp-syn != 0'Paquetes con SYN
tcpdump -i eth0 'tcp[tcpflags] == tcp-syn'Solo SYN (sin ACK)
tcpdump -i eth0 -A port 80Mostrar payload ASCII
tcpdump -i eth0 -XX port 80Mostrar hex y ASCII
tcpdump -i eth0 -c 100 -s 0100 paquetes, sin truncar
tcpdump -i eth0 'src net 192.168.1.0/24 and dst port 443'Filtro combinado

tshark (Wireshark CLI)

ComandoDescripcion
tshark -i eth0Captura en interfaz
tshark -i eth0 -f "port 80"Filtro de captura BPF
tshark -i eth0 -Y "http.request"Filtro de visualizacion
tshark -r captura.pcap -Y "dns"Filtrar PCAP
tshark -r captura.pcap -q -z io,phsEstadisticas de protocolos
tshark -r captura.pcap -q -z conv,tcpEstadisticas de conversaciones
tshark -r captura.pcap -T fields -e ip.src -e ip.dstExtraer campos

Zeek (Bro)

ComandoDescripcion
zeek -i eth0Monitorear interfaz
zeek -r captura.pcapAnalizar PCAP
zeek-cut campo1 campo2 < log.logExtraer campos de logs

Logs de Zeek

ArchivoContenido
conn.logConexiones de red
dns.logConsultas DNS
http.logPeticiones HTTP
ssl.logConexiones TLS/SSL
files.logArchivos transferidos
notice.logAlertas y notificaciones
weird.logActividad anomala

ntopng

ComandoDescripcion
ntopng -i eth0Monitoreo en interfaz
ntopng -i captura.pcapAnalisis de PCAP
Puerto web: 3000Interfaz de administracion