Shell

Custom IPS

В этой теме 1 сообщение

Доброго времени суток.

Потребовалось составить свою сигнатурку.

По WWW отлично все работает. К примеру,

rule tcp, dest=(80,8080,3100),msg="W32.Imsolk.a-b Detected",content="co.uk/iqreporters/"

(пример к запросу вируса w32.Imsolk A-B)

или

rule tcp, dest=(80,8080,139,1745,3100), msg="VIRUS Blocked Pdf.scr", content=".pdf.scr"

Поддерживается ли netbios правила в таком объеме?

Интересует, в частности, запрос по smb tcp 139 имени файла с расширением .pdf.scr

Уже голова кипит от тестов. По синтаксису snort здесь не проходит. Так как же сделать? и реально ли?

Примеры скудны. Документации почти ноль.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • snejnii_chelovek
      мне интересно чем закончилась вся эта фигня. я помню как-то ловил пару раз баннер, который типо блочил систему, но никому ничего не платил. а вот батя знакомого словил и хотел уже оплачивать, спасло что мы вовремя пришли и решили проблему..давно это конечно было
    • Feeble
      Давайте оживим его.  
    • vitula
      Сделали потрясающие теплые полы у себя в квартире. За это огромное спасибо мастерам компании Монтаж-Эксперт. Данную компанию посоветовали нам знакомые. И мы очень довольны, что обратились именно сюда. Сотрудники компании, быстро и аккуратно установили систему. Порадовали расценки на  услуги, очень выгодные. Порядочная компания. 8(495) 510-94-90 8(926) 438-91-03
    • Ego Dekker
      Антивирусы были обновлены до версии 11.0.159.5.
    • PR55.RP55
      Я говорю о % соотношении. Пример: У пользователя стоял взломанный антивирус > антивирус не помог > пользователь установил взломанный антивирус другой фирмы. Как результат многочисленные установки взломанных продуктов на короткое время. В конце концов такое надоедает. Пользователь, как вы верно заметили, или переходит на работу с бесплатными антивирусами, или покупает платный продукт с гарантированной поддержкой. Часто можно встретить совмещение  Антивирус + бесплатный сканер. Также A.V. компаниями активно применяется стратегия  промо\пробных лицензий, или продаётся три лицензии по цене одной. Много проще даже студентам раз в год скинуться по 500-700 рублей на продукт, чем постоянно рыскать по левым сайтам и искать для себя приключений.