Snort IDS

snort -c snort.conf -i <if>

Execute o Snort como IDS com sua configuração e regras, detectando ataques no tráfego da interface com as assinaturas da comunidade.

Execute-o quando quiser detecção de rede com o IDS clássico: o Snort aplica as regras (Community Rules, as da Talos com assinatura, ou as suas próprias) ao tráfego e gera alertas com a assinatura, origem e destino. É o veterano do IDS open source, o padrão de referência do qual derivam muitos outros (Suricata é o sucessor moderno com melhor desempenho). Em ambientes consolidados com configurações históricas do Snort, continua sendo a escolha; e para aprender detecção de rede, as regras do Snort são o formato que todo o ecossistema entende. A saída de alertas é configurada no snort.conf (syslog, unified2, ou barnyard2 para o SIEM).

Não o escolha para volumes altos: o Snort é single-thread no processamento de regras e em interfaces ocupadas fica para trás — para desempenho moderno, o Suricata é a opção. As regras gratuitas da comunidade cobrem o básico: para cobertura completa de exploits e C2 atuais, você precisa das regras da Talos (assinatura) ou de um ruleset atualizado. E cuidado com o ruído: sem tuning, as regras genéricas disparam constantemente em tráfego legítimo — a configuração de thresholds e a supressão por IP fazem parte do deployment, não são um extra. A configuração do Snort (snort.conf) é delicada: variáveis de rede mal definidas quebram regras silenciosamente.