Эти правила были подтверждены как избыточные списком рассылки Snort в этом обмене .
Эти правила Snort избыточны?
491
T.D. Smith
Я просматривал сообщество community.ru, доступное на веб-странице Snort, и заметил два следующих правила:
Rule @ line 2643: alert udp $HOME_NET any -> any 53 (msg:"BLACKLIST DNS request for known malware domain documents.myPicture.info"; flow:to_server; byte_test:1,!&,0xF8,2; content:"|09|documents|09|myPicture|04|info|00|"; fast_pattern:only; metadata:impact_flag red, policy balanced-ips drop, policy security-ips drop, ruleset community, service dns; reference:url,fireeye.com/blog/technical/2013/08/survival-of-the-fittest-new-york-times-attackers-evolve-quickly.html; classtype:trojan-activity; sid:27625; rev:2;) Rule @ line 2644: alert udp $HOME_NET any -> any 53 (msg:"BLACKLIST DNS request for known malware domain ftp.documents.myPicture.info"; flow:to_server; byte_test:1,!&,0xF8,2; content:"|03|ftp|09|documents|09|myPicture|04|info|00|"; fast_pattern:only; metadata:impact_flag red, policy balanced-ips drop, policy security-ips drop, ruleset community, service dns; reference:url,fireeye.com/blog/technical/2013/08/survival-of-the-fittest-new-york-times-attackers-evolve-quickly.html; classtype:trojan-activity; sid:27626; rev:2;)
Разве content
опция первого правила ( |09|documents|09|myPicture|04|info|00|
) не делает избыточным второе правило? То есть 1-е правило всегда будет срабатывать, если 2-е правило срабатывает, потому что его content
параметр является подстрокой 2-го content
параметра ( |03|ftp|09|documents|09|myPicture|04|info|00|
)
1 ответ на вопрос
0
T.D. Smith
У тебя есть источник?
Canadian Luke 8 лет назад
0
См. Архив списка рассылки правил Snort: http://marc.info/?l=snort-sigs&m=143507194315044&w=2.
T.D. Smith 8 лет назад
0
Похожие вопросы
-
4
Какое программное обеспечение я должен использовать для шифрования моего жесткого диска?
-
2
Windows 7 Home Premium запоминает пароли общего доступа к сети?
-
3
Может ли существующее шифрование беспроводной сети реально защитить сеть?
-
-
5
Поделитесь XP сетевым подключением без перезагрузки?
-
5
Как мне сказать Windows использовать 802.11 вместо 3G?
-
4
Есть ли способ поделиться сканером многофункционального принтера?
-
3
Есть ли способ соединить два компьютера через USB?
-
3
Как сохранить несколько подключений к интернету?
-
2
Каковы проблемы безопасности компьютера, подключенного напрямую к модему?
-
2
Как я могу настроить свою беспроводную сеть для максимальной безопасности?