6. Désactiver la surveillance de l'agent APT, pour vos postes Linux :

Répondre

Code de confirmation
Saisissez le code exactement comme vous le voyez dans l’image. Notez que le code n’est pas sensible à la casse.
Smileys
:D :) ;) :( :o :shock: :? 8-) :lol: :x :P :oops: :cry: :evil: :twisted: :roll: :!: :?: :idea: :arrow: :| :mrgreen: :geek: :ugeek:

Les BBCodes sont activés
[img] est activé
[flash] est activé
[url] est activé
Les smileys sont activés

Revue du sujet
   

Étendre la vue Revue du sujet : 6. Désactiver la surveillance de l'agent APT, pour vos postes Linux :

6. Désactiver la surveillance de l'agent APT, pour vos postes Linux :

par admin » 03 nov. 2025, 00:53

Code : Tout sélectionner

nano /etc/suricata/threshold.conf
- ajoutez à la fin :

Code : Tout sélectionner

# Suppression des alertes APT pour deux IP specifiques
suppress gen_id 1, sig_id 2013504, track by_src, ip 172.0.0.2
suppress gen_id 1, sig_id 2013504, track by_src, ip 172.0.0.1
suppress gen_id 1, sig_id 2013504, track by_dst, ip 172.0.0.2
suppress gen_id 1, sig_id 2013504, track by_dst, ip 172.0.0.1

Code : Tout sélectionner

systemctl restart suricata
suricata -T
Notice: suricata: This is Suricata version 7.0.10 RELEASE running in SYSTEM mode
Info: cpu: CPUs/cores online: 4
Info: affinity: can't get cpu-affinity node
Info: suricata: Running suricata under test mode
Info: suricata: Setting engine mode to IDS mode by default
Info: suricata: No 'host-mode': suricata is in IDS mode, using default setting 'sniffer-only'
Info: logopenfile: fast output device (regular) initialized: fast.log
Info: logopenfile: eve-log output device (regular) initialized: eve.json
Info: detect: 1 rule files processed. 54317 rules successfully loaded, 0 rules failed, 0
Info: threshold-config: Threshold config parsed: 4 rule(s) found
Info: detect: 54320 signatures processed. 944 are IP-only rules, 4188 are inspecting packet payload, 49016 inspect application layer, 109 are decoder event only
Notice: suricata: Configuration provided was successfully loaded. Exiting.
Ça marche donc. L'APT agent, n'est plus répertorié pour les ip : 172.0.0.2 et 172.0.0.1

Faire pour tester :

Code : Tout sélectionner

tail -f /var/log/suricata/fast.log
Puis, lancez un :

Code : Tout sélectionner

apt update && apt upgrade -y
Sur une de vos machines Linux, vous ne devrais pas voir, dans fast.log , de lignes APT pour le code ip de vos machines linux.

Haut