Shell

Custom IPS

В этой теме 1 сообщение

Доброго времени суток.

Потребовалось составить свою сигнатурку.

По WWW отлично все работает. К примеру,

rule tcp, dest=(80,8080,3100),msg="W32.Imsolk.a-b Detected",content="co.uk/iqreporters/"

(пример к запросу вируса w32.Imsolk A-B)

или

rule tcp, dest=(80,8080,139,1745,3100), msg="VIRUS Blocked Pdf.scr", content=".pdf.scr"

Поддерживается ли netbios правила в таком объеме?

Интересует, в частности, запрос по smb tcp 139 имени файла с расширением .pdf.scr

Уже голова кипит от тестов. По синтаксису snort здесь не проходит. Так как же сделать? и реально ли?

Примеры скудны. Документации почти ноль.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS