Де можна знайти журнали інструментів для переказів у Windows


0

Я сканую свою машину Windows 8 за допомогою Nmap та OpenVAS (з іншої машини в моїй локальній мережі та ще однієї через WAN) і шукаю журнали для появи таких подій у переглядачі подій, але нічого не стосується хто сканує мене.

Як знайти журнали в Windows, щоб виключити, що хтось може сканувати мою машину (або мережу) несанкціоновано.

Відповіді:


0

Вам потрібна система виявлення вторгнень, наприклад, Snort . Системи виявлення вторгнень зазвичай працюють у фоновому режимі або на окремих машинах, стратегічно розміщених у мережі (часто на порту SPAN в мережах підприємств, але це абсолютно не потрібно), щоб вони могли контролювати весь трафік, що надходить і виходить, і льоту, перевіряйте це на основі заздалегідь визначених правил (якими ви, адміністратор, займаєтесь ... не хвилюйтеся, багато прикладів плаває навколо, щоб робити основні речі, хоча!). Тоді, залежно від налаштувань, які ви налаштували, а також конкретного програмного забезпечення, яке ви вибрали, воно виконає одну або декілька речей:

  1. Запишіть пакет (и) у файл, як правило, разом із часовою позначкою, а також те, яке правило отримало позначення
  2. Блокувати / випадати / екранувати пакет (це, чесно кажучи, більше стосується системи запобігання вторгнень, але лінії іноді розмиваються)
  3. Передайте файл через окремий фільтр, такий як система, як fail2ban, яка забороняє IP-адреси користувачів на основі відповідності певній активності.

Цінна інформація! Велике спасибі. Я перевірю Snort, і якщо у нього є те, що мені потрібно, прийму це як відповідь.
Марс

-1

Пробачте відповісти на власне запитання (я припускаю, що це нормально, оскільки для нього є варіант).

Для цього я використовував Wireshark в Windows. Я google'd і виявив, що журнали не можна отримати з цією метою.

Тож для всіх, хто цікавиться, дістаньте Wireshark і запустіть сканування, ви можете побачити його в журналі захоплення. Але я б припустив, що для таких відкритих служб, як сервери Windows, доведеться працювати Wireshark 24/7. Я не знаю кращих варіантів, але це буде добре для моєї мети.


1
Wireshark буде працювати, але системи IDS використовують ту саму основу, що й wireshark, поряд із узгодженням правил і, як правило, оптимізовані для роботи у фоновому режимі, тоді як Wireshark - це більше діагностичний інструмент. Дивіться мою відповідь для отримання більшого пояснення. Що стосується відповіді на власне запитання: не тільки це дозволено, це рекомендується! Якщо у вас виникли проблеми, не звертайтеся за допомогою та розгадайте її самостійно, пропонуючи пояснення того, як ви це зробили, для того, щоб допомогти іншим, хто зіткнувся з вашою тією самою проблемою, як надати вам публічну публікацію з поясненням вашої проблеми якщо вам це знадобиться знову.
0xDAFACADE
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.