一、实验内容
数据包记录器模式
二、实验目的
1)学习数据包记录模式的使用过程
2)对命令参数进行学习
三、实验原理
1)数据包记录器模式把数据包记录到硬盘上。
2)通过对文件的读取或者解析在数据包中发现需要的信息。
四、实验内容和步骤
一、数据包记录器模式
1.1打开192.168.1.2主机上的终端。输入命令“cd /var/log/snort” ,并查看当前目录下文件内容。
1.2执行命令“rm –rf snort.log.*” ,删除该目录下的snort日志文件。再次查看当前目录下的文件。
1.3在终端中执行命令“snort -de -l /var/log/snort” 命令,该命令含义为启动snort,记录详细信息保存到路径为“/var/log/snort”
1.4切换到地址为192.168.1.3的主机上,打开终端执行命令“ping 192.168.1.2 –c 5000”(若客户机为windows操作系统,在cmd下执行命令“ping 192.168.1.2 -t”即可)
1.5切换回地址为192.168.1.2的主机上,看到终端中显示warning信息。因为没有了参数,所以数据包信息不会在终端中显示。
1.6使用ctrl+c按键结束snort的进程。然后进入目录“/var/log/snort” ,使用命令“ls -l” 查看文件。
1.7成功将snort的记录保存到文件中。由于该日志文件是ASCII文本格式的内容。使用命令无法查看。