Эти правила Snort избыточны?

491
T.D. Smith

Я просматривал сообщество community.ru, доступное на веб-странице Snort, и заметил два следующих правила:

Rule @ line 2643: alert udp $HOME_NET any -> any 53 (msg:"BLACKLIST DNS request for known malware domain documents.myPicture.info"; flow:to_server; byte_test:1,!&,0xF8,2; content:"|09|documents|09|myPicture|04|info|00|"; fast_pattern:only; metadata:impact_flag red, policy balanced-ips drop, policy security-ips drop, ruleset community, service dns; reference:url,fireeye.com/blog/technical/2013/08/survival-of-the-fittest-new-york-times-attackers-evolve-quickly.html; classtype:trojan-activity; sid:27625; rev:2;)   Rule @ line 2644: alert udp $HOME_NET any -> any 53 (msg:"BLACKLIST DNS request for known malware domain ftp.documents.myPicture.info"; flow:to_server; byte_test:1,!&,0xF8,2; content:"|03|ftp|09|documents|09|myPicture|04|info|00|"; fast_pattern:only; metadata:impact_flag red, policy balanced-ips drop, policy security-ips drop, ruleset community, service dns; reference:url,fireeye.com/blog/technical/2013/08/survival-of-the-fittest-new-york-times-attackers-evolve-quickly.html; classtype:trojan-activity; sid:27626; rev:2;) 

Разве contentопция первого правила ( |09|documents|09|myPicture|04|info|00|) не делает избыточным второе правило? То есть 1-е правило всегда будет срабатывать, если 2-е правило срабатывает, потому что его contentпараметр является подстрокой 2-го contentпараметра ( |03|ftp|09|documents|09|myPicture|04|info|00|)

1

1 ответ на вопрос

0
T.D. Smith

Эти правила были подтверждены как избыточные списком рассылки Snort в этом обмене .

У тебя есть источник? Canadian Luke 8 лет назад 0
См. Архив списка рассылки правил Snort: http://marc.info/?l=snort-sigs&m=143507194315044&w=2. T.D. Smith 8 лет назад 0

Похожие вопросы