Snort Kullanımında “Not using PCAP_FRAMES” Hatası

Snort, IDS modda çalıştırıldığında paketleri libpcap üzerinden alır. Libpcap’in birden fazla sürümü vardır. Bu sürümlerden birisi de  Phil Woods tarafından geliştirilmektedir. Snort’u IDS modda  daha performanslı kullanmak için Phill Woods’un geliştirdiği libpcap sürümü tercih edilmektedir.

Phil Woods tarafından eklemeler yapılmış libpcap sürümünü indirip kurmak için http://public.lanl.gov/cpw/ adresinden gerekli dosyalar indirilmelidir.

Phil Woods tarafından libpcap üzerinde yapılan geliştirmelerin ne işe yaradığını teknik olarak incelemek isteyenler http://public.lanl.gov/cpw/pcapREADME.html adresinden başlayabilir. Snort içerisinde değişik libpcap sürümleri için seçenekler vardır. Bu seçeneklerden biri de  PCAP_FRAMES değerinin belirtilmesidir. Eğer PCAP_FRAMES değeri belirtilmediyse Snort aşağıdakine benzer bir uyarı verecektir.

Genellikle bu hata alınır.

–== Initialization Complete ==–
,,_     -*> Snort! <*-
o”  )~   Version 2.8.4.1 (Build 38)
””    By Martin Roesch & The Snort Team: http://www.snort.org/team.html
Copyright (C) 1998-2009 Sourcefire, Inc., et al.
Using PCRE version: 7.9 2009-04-11
Rules Engine: SF_SNORT_DETECTION_ENGINE  Version 1.10  <Build 16>
Preprocessor Object: SF_Dynamic_Example_Preprocessor  Version 1.0  <Build 1>
Preprocessor Object: SF_DCERPC2  Version 1.0  <Build 1>
Preprocessor Object: SF_SSLPP  Version 1.1  <Build 2>
Preprocessor Object: SF_DNS  Version 1.1  <Build 2>
Preprocessor Object: SF_DCERPC  Version 1.1  <Build 4>
Preprocessor Object: SF_SSH  Version 1.1  <Build 1>
Preprocessor Object: SF_SMTP  Version 1.1  <Build 7>
Preprocessor Object: SF_FTPTELNET  Version 1.2  <Build 11>
Not Using PCAP_FRAMES

Bu uyarıyı almamak için Snort başlatılırken PCAP_FRAMES=xyz gibi bir değer verilebilir. Burada tavsiye edilen değer “max” dır.

[email protected]~#PCAP_FRAMES=”max” snort -c /etc/snort/snort.conf -D -i br0

NOT: PCAP_FRAMES özelliği sadece Phill Woods tarafından geliştirilen libpcap sürümünde işe yarayacağı için klasik libpcap kullanımlarında PCAP_FRAMES değerine birşey atansa bile işe yaramayacaktır.

This entry was posted in Misc and tagged , , , . Bookmark the permalink.

Leave a Reply

Your email address will not be published. Required fields are marked *

2 × 2 =