Detecção de Intrusão em Rede com Snort transforma comportamento suspeito em regras IDS testáveis e alertas acionáveis. Quatro laboratórios guiados cobrem configuração, captura, sintaxe, assinaturas content/PCRE e análise; um desafio aplica tudo a um PCAP de ataque preparado.
Você trabalha em VMs Ubuntu 22.04 isoladas com tráfego local e PCAPs simulados, validando regras, comparando alertas fast/full e avaliando falsos positivos e falhas.
O que você aprenderá
- Inspecionar
snort.conf, entenderHOME_NETe validar sintaxe - Executar Snort como sniffer/logger e preservar pacotes
- Construir headers com ações, protocolos, endereços, direções e portas
- Adicionar mensagens, SID, revisões, flags TCP e condições content
- Detectar SQL injection simulada com conteúdo literal e PCRE
- Interpretar alertas fast/full, endpoints, serviços e detalhes
- Analisar PCAP, criar assinaturas SYN scan/HTTP exploit e resumir alertas
Para quem é este curso
Indicado para estudantes de SOC, defensores, analistas e administradores Linux que buscam detecção por assinaturas. Requer fundamentos de pacotes e protocolos.
Pré-requisitos: Shell Linux, TCP/IP, portas, ICMP, flags TCP, HTTP e leitura de PCAP com tcpdump. Experiência com regras Snort não é necessária.
Ambiente de aprendizagem: Cinco atividades em VMs Ubuntu 22.04: quatro laboratórios guiados e um desafio. Configuração, regras locais, tráfego, logs e PCAPs simulados são fornecidos.
Perguntas frequentes
O curso configura um IPS inline que bloqueia tráfego?
Não. Usa sniffer, logger, IDS passivo e PCAP offline; bloqueio inline está fora do escopo.
Ataques reais são lançados contra sistemas externos?
Não. SQL injection, SYN scan e exploit HTTP são simulados localmente e em PCAPs.
Preciso de assinatura de regras Snort?
Não. Você usa a configuração incluída e regras locais com SIDs próprios.
As assinaturas detectam todas as variantes?
Não. Regras amplas geram falsos positivos e estreitas podem ser evitadas; não é cobertura completa de produção.





