This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

IPS suspect block

hi, it's my first thread and i'm a newbie [:)], i hope to write into correct section...
i have installed Sophos utm software 9.200-11 on my virtual machine.

(1 cpu @ 2.60GHz, 2 Gb ram, 2 NIC Realtek Fast Ethernet (RTL-8139) and 50GB IDE HD).

i try to set ips like the manual, (enable on lan and other config like tcp/udp/icmp flood) but when i start it live log says:


2014:03:07-14:51:44 Sobox snort[7238]: ===============================================================================
2014:03:07-14:51:44 Sobox snort[7238]: dcerpc2 Preprocessor Statistics
2014:03:07-14:51:44 Sobox snort[7238]: Total sessions: 0
2014:03:07-14:51:44 Sobox snort[7238]: ===============================================================================
2014:03:07-14:51:44 Sobox snort[7238]: ===============================================================================
2014:03:07-14:51:44 Sobox snort[7238]: SIP Preprocessor Statistics
2014:03:07-14:51:44 Sobox snort[7238]: Total sessions: 0
2014:03:07-14:51:44 Sobox snort[7238]: ===============================================================================
2014:03:07-14:51:44 Sobox snort[7238]: Could not remove pid file /var/run//snort_16000.pid: Permission denied
2014:03:07-14:51:44 Sobox snort[7238]: Snort exiting



i have tryied for example nmap online or portscan by my lan but the log doesn't say nothing...

where i wrong? possible network incompatibility? (i can choose one of this types of nic drivers: 
intel gigabit ethernet, NE2000(not completly recognize uplink status), Pcnet32(Am79c970), Virtual Gigabit Ethernet (Required VM drivers only for windows), and Realtek that i used

sorry for my bad english i hope you understand what i want to say...

thanks all

ps: i have tryied to set action "Log event only" into port-scan tab but nothing...


This thread was automatically locked due to age.
  • perfect thanks [:)]

    i hope this question isn't too much out of topic... but now, i have installed endpoint protection on my pc-desktop (windows 7 64bit pro) and ips log shows me this:


    2014:03:10-21:18:53 SophosHost snort[7402]: id="2101" severity="warn" sys="SecureNet" sub="ips" name="Intrusion protection alert" action="alert" reason="BAD-TRAFFIC TMG Firewall Client long host entry exploit attempt" group="500" srcip="SophosIp" dstip="MyHostIp" proto="17" srcport="53" dstport="60511" sid="19187" class="Attempted User Privilege Gain" priority="1" generator="3" msgid="0"


    many many many times...

    i see that the attackers is the sophos host and the 19187 rule says that is an exploit to give system privilege. 


    today this is my endpoint log (translated)


    11:41: user (NT AUTHORITY\LOCAL SERVICE) runs remote scanning on this computer
    11:47: user (NT AUTHORITY\SYSTEM) has blocked this scanning
    ....
    18:47: user (NT AUTHORITY\SYSTEM) runs remote scanning on this computer

    this is the last log entry, now (21:38) nothing but ips continue to alert me...

    i suppose that the endpoint requests, to do remote scanning, is detected like and exploit from snort. right?

    is it better to disable rule? or there are other way to block it only for this case?

    cheers