Custom IPS - Вопросы по Symantec Endpoint Protection - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Shell

Доброго времени суток.

Потребовалось составить свою сигнатурку.

По WWW отлично все работает. К примеру,

rule tcp, dest=(80,8080,3100),msg="W32.Imsolk.a-b Detected",content="co.uk/iqreporters/"

(пример к запросу вируса w32.Imsolk A-B)

или

rule tcp, dest=(80,8080,139,1745,3100), msg="VIRUS Blocked Pdf.scr", content=".pdf.scr"

Поддерживается ли netbios правила в таком объеме?

Интересует, в частности, запрос по smb tcp 139 имени файла с расширением .pdf.scr

Уже голова кипит от тестов. По синтаксису snort здесь не проходит. Так как же сделать? и реально ли?

Примеры скудны. Документации почти ноль.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

×