Diese Regeln wurden von der Snort-Mailingliste in diesem Austausch als überflüssig bestätigt .
Sind diese Snort-Regeln überflüssig?
566
T.D. Smith
Ich habe die Community.Rules durchgesehen, die auf der Snort-Webseite zur Verfügung gestellt wurden, und habe diese beiden Regeln beachtet:
Rule @ line 2643: alert udp $HOME_NET any -> any 53 (msg:"BLACKLIST DNS request for known malware domain documents.myPicture.info"; flow:to_server; byte_test:1,!&,0xF8,2; content:"|09|documents|09|myPicture|04|info|00|"; fast_pattern:only; metadata:impact_flag red, policy balanced-ips drop, policy security-ips drop, ruleset community, service dns; reference:url,fireeye.com/blog/technical/2013/08/survival-of-the-fittest-new-york-times-attackers-evolve-quickly.html; classtype:trojan-activity; sid:27625; rev:2;) Rule @ line 2644: alert udp $HOME_NET any -> any 53 (msg:"BLACKLIST DNS request for known malware domain ftp.documents.myPicture.info"; flow:to_server; byte_test:1,!&,0xF8,2; content:"|03|ftp|09|documents|09|myPicture|04|info|00|"; fast_pattern:only; metadata:impact_flag red, policy balanced-ips drop, policy security-ips drop, ruleset community, service dns; reference:url,fireeye.com/blog/technical/2013/08/survival-of-the-fittest-new-york-times-attackers-evolve-quickly.html; classtype:trojan-activity; sid:27626; rev:2;)
Macht die content
Option in der ersten Regel ( |09|documents|09|myPicture|04|info|00|
) die 2. Regel nicht überflüssig? Das heißt, die 1. Regel wird immer ausgelöst, wenn die 2. Regel dies tut, weil ihre content
Option eine Unterzeichenfolge der 2. content
Option ist ( |03|ftp|09|documents|09|myPicture|04|info|00|
).
1 Antwort auf die Frage
0
T.D. Smith
Hast du eine Quelle?
Canadian Luke vor 9 Jahren
0
Siehe das Archiv der E-Mail-Liste der Snort-Regeln: http://marc.info/?l=snort-sigs&m=143507194315044&w=2
T.D. Smith vor 9 Jahren
0
Verwandte Probleme
-
4
Welche Software sollte ich verwenden, um meine Festplatte zu verschlüsseln?
-
2
Erinnert sich Windows 7 Home Premium an Netzwerkfreigaben-Passwörter?
-
3
Kann die vorhandene drahtlose Netzwerkverschlüsselung ein Netzwerk wirklich schützen?
-
5
XP-Netzwerkverbindung ohne Neustart freigeben?
-
5
Wie richte ich Windows ein, 802.11 gegenüber 3G zu bevorzugen?
-
4
Gibt es eine Möglichkeit, den Scanner eines Multifunktionsdruckers gemeinsam zu nutzen?
-
3
Gibt es eine Möglichkeit, zwei Computer über USB anzuschließen?
-
3
Wie halten Sie mehrere Verbindungen zum Internet?
-
2
Welche Sicherheitsprobleme hat ein Computer, der direkt an ein Modem angeschlossen ist?
-
2
Wie kann ich mein drahtloses Netzwerk für höchste Sicherheit konfigurieren?