Detección de intrusiones en la red con Snort enseña a convertir conducta sospechosa en reglas IDS comprobables y alertas accionables. Cuatro laboratorios guiados cubren configuración, captura, sintaxis, firmas content/PCRE y análisis de alertas; un desafío final aplica todo a una captura de ataque perimetral preparada.
Trabajarás en VMs Ubuntu 22.04 aisladas con tráfico local y PCAP simulados. Validarás reglas, compararás alertas fast/full y observarás cómo el alcance influye en falsos positivos y omisiones.
Lo que aprenderás
- Inspeccionar
snort.conf, comprenderHOME_NETy validar la sintaxis antes de monitorizar - Ejecutar Snort como sniffer y logger y conservar paquetes para revisión
- Construir headers con acciones, protocolos, direcciones, sentidos y puertos
- Añadir mensajes, SIDs, revisiones, flags TCP y condiciones content
- Detectar SQL injection simulada con contenido literal y PCRE sin distinguir mayúsculas
- Interpretar alertas fast/full para identificar endpoints, servicios, firmas y detalles
- Analizar un PCAP, crear firmas de SYN scan y exploit HTTP y resumir alertas
A quién va dirigido este curso
Está dirigido a estudiantes de SOC, defensores, analistas y administradores Linux que buscan detección de red por firmas. Conviene después de análisis básico de paquetes y protocolos.
Requisitos previos: Shell Linux básico, direcciones y puertos TCP/IP, ICMP, flags TCP, HTTP y lectura de PCAP con tcpdump u otra CLI. No se requiere experiencia creando reglas Snort.
Entorno de aprendizaje: Cinco actividades independientes en VMs Ubuntu 22.04: cuatro laboratorios guiados y un desafío. Se incluyen configuración, reglas locales, tráfico de prueba, logs y PCAP simulados de SQL injection, scan y exploit web.
Preguntas frecuentes
¿Se configura Snort como IPS inline que bloquea tráfico?
No. Los ejercicios usan sniffer, logger, IDS pasivo y PCAP offline para generar alertas. El bloqueo inline y la integración de producción quedan fuera del alcance.
¿Se lanzan ataques reales contra sistemas externos?
No. Se usa tráfico local y PCAP preparados con SQL injection, SYN scan y exploit HTTP simulados. No se ataca a terceros.
¿Necesito una suscripción de reglas Snort?
No. Inspeccionas la configuración incluida y escribes reglas locales con SIDs propios. No se descargan ni gestionan feeds externos.
¿Estas firmas detectan todas las variantes?
No. Las reglas amplias generan falsos positivos y las estrechas pueden evadirse. Content y PCRE enseñan el mecanismo, no cobertura completa de producción.





