<![CDATA[Messages posted by "vnexpl0it"]]> /hvaonline/posts/listByUser/190003.html JForum - http://www.jforum.net Làm sao để viết được snort rule

coolie wrote:
Còn những thành phần khác: icmp_id, itype, content, reference,.....em không làm sao hiểu được nó ở đâu ra và có ý nghĩa như thế nào. Khi viết rule liệu có nhất thiết phải có đủ những thành phần này không. Nhất là phần content, theo em cái phần content là content của packet mà snort capture được, nhưng làm sao để biết được content của một packet để viết rule bây giờ. Về phần sid, làm sao để có thể tạo signature của kiểu tấn công trên nhỉ. Hic, rắc rối quá. Làm sao để có thể tạo được một rule đơn giản bây giờ? Ai giúp em những thắc mắc này với. Ví dụ như em muốn alert khi có một người dùng trong mạng của mình download quá 100MB từ 1h-2h liệu có được không nhỉ :-/  
- Tất nhiên là không nhất thiết phải có tất cả các thành phần đó trong rule roài. Đó có thể coi là Option thôi :x . Ví dụ content thường là sử dụng để phát hiện nội dung kiểu như virus, shell,... có trong các gọi tin nên thường dùng trong các luật phát hiện các cuộc tấn công B-) - Mình thử lấy ví dụ một luật chặn việc gói tin ping lớn hơn 100MB nhé : Alert icmp $EXTERNAL_NET any -> $HOME_NET any (msg : “NAY THI PING NAY”; dsize : > 100MB ; reference: hvaonline.net) Nếu là download như bạn muốn thì thường sẽ là TCP, cổng 80! - Có Plugin cho phép cấu hình rule bằng GUI. Nhưng mà theo mình dùng tay cho PRO :D Lâu roài không đụng đến cái này, bạn nói đến nhớ lại thì tham gia nói leo, có gì không đúng thì các bác đừng cười nhá =(( ]]>
/hvaonline/posts/preList/27967/171816.html#171816 /hvaonline/posts/preList/27967/171816.html#171816 GMT
Re: REA_UnPacKing Ebook! /hvaonline/posts/preList/23682/171284.html#171284 /hvaonline/posts/preList/23682/171284.html#171284 GMT Re: Một ý tưởng cần bạn đánh giá và tham gia phát triển /hvaonline/posts/preList/25776/171280.html#171280 /hvaonline/posts/preList/25776/171280.html#171280 GMT Re: [BMSA-2009-03] Multiple vulnerabilities in OpenSite v2.1 /hvaonline/posts/preList/27865/170929.html#170929 /hvaonline/posts/preList/27865/170929.html#170929 GMT Re: ASM cho newbie (dich tu` Art of Assembly) /hvaonline/posts/preList/27422/170714.html#170714 /hvaonline/posts/preList/27422/170714.html#170714 GMT