Netzwerk-Intrusion-Detection mit Snort übersetzt verdächtiges Verhalten in testbare IDS-Regeln und verwertbare Alarme. Vier geführte Labs behandeln Konfiguration, Capture, Syntax, content-/PCRE-Signaturen und Alarmdeutung; eine Challenge wendet dies auf einen vorbereiteten Perimeterangriff an.
Du arbeitest in isolierten Ubuntu-22.04-VMs mit lokalem Verkehr und simulierten PCAPs. Du validierst Regeln, vergleichst fast/full-Alarme und untersuchst False Positives und übersehene Treffer.
Was du lernen wirst
snort.confprüfen,HOME_NETverstehen und Syntax vor Überwachung validieren- Snort als Sniffer/Logger ausführen und Pakete zur Prüfung sichern
- Regelheader aus Aktionen, Protokollen, Adressen, Richtungen und Ports bauen
- Nachrichten, SID, Revisionen, TCP-Flags und content-Bedingungen ergänzen
- Simulierte SQL Injection mit Literalinhalt und case-insensitive PCRE erkennen
- fast/full-Alarme zu Endpunkten, Diensten, Signaturen und Paketdetails interpretieren
- PCAP analysieren, SYN-Scan-/HTTP-Exploit-Signaturen erstellen und Alarme zusammenfassen
Für wen dieser Kurs geeignet ist
Der Kurs richtet sich an SOC-Lernende, Netzwerkverteidiger, Analysten und Linux-Administratoren mit Interesse an Signaturerkennung. Paket- und Protokollgrundlagen werden vorausgesetzt.
Voraussetzungen: Linux-Shell, TCP/IP-Adressen/-Ports, ICMP, TCP-Flags, HTTP und PCAP-Lesen mit tcpdump oder ähnlicher CLI. Snort-Regelerfahrung ist nicht nötig.
Lernumgebung: Fünf unabhängige Aktivitäten in Ubuntu-22.04-VMs: vier geführte Labs und eine Challenge. Konfiguration, lokale Regeln, Testverkehr, Logs und simulierte SQL-Injection-, Scan- und Web-Exploit-PCAPs sind vorhanden.
Häufig gestellte Fragen
Wird Snort als blockierendes Inline-IPS konfiguriert?
Nein. Sniffer, Logger, passives IDS und Offline-PCAP erzeugen Alarme. Inline-Blocking und Produktionsintegration sind nicht enthalten.
Werden echte externe Systeme angegriffen?
Nein. Lokaler Verkehr und vorbereitete PCAPs simulieren SQL Injection, SYN Scan und HTTP Exploit. Dritte werden nicht angegriffen.
Brauche ich ein Snort-Regelabonnement?
Nein. Du nutzt die enthaltene Konfiguration und lokale Regeln mit eigenen SIDs. Externe Feeds werden nicht verwaltet.
Erkennen die Signaturen jede Variante?
Nein. Breite Regeln erzeugen False Positives, enge sind umgehbar. content und PCRE lehren Matching, nicht vollständige Produktionsabdeckung.





