Snort 2.9.6, VRT kural kümesiyle ancak ETOpen ile uyarılmadı


1

Snort VRT'ye abone oldum ve en yeni kural setini aldım (snortrules-snapshot-2956.tar.gz), ( http://www.snort.org/assets/158/snortinstallguide293.pdf ) kılavuzunu kullanarak kaynağından snort yükledim. Ubuntu için 12.04 LTS.

Snort'un örnek kötü amaçlı istekler konusunda uyarılmadığını öğrendim , örneğin DT .. .. Sonra ETOpen kural setini ekledim ve yukarıdaki istekleri uyarmaya başladı (kıvrım www.testmyids.com, local.rules'ta örnek ping, DNS saldırısı):

04/03-11:32:47.780946  [**] [1:2100498:8] GPL ATTACK_RESPONSE id check returned root [**] [Classification: Potentially Bad Traffic] [Priority: 2] {TCP} X.X.X.X:80 -> Y.Y.Y.Y:44591
04/03-11:47:28.034106  [**] [1:10000001:0] ICMP test [**] [Priority: 0] {ICMP} X.X.X.X -> Y.Y.Y.Y
04/03-12:01:12.771472  [**] [1:2016016:6] ET CURRENT_EVENTS DNS Amplification Attack Inbound [**] [Classification: Potentially Bad Traffic] [Priority: 2] {UDP} X.X.X.X:39613 -> Y.Y.Y.Y:53

İlk kez olduğu gibi VRT kullanıyorum (daha önce ET kullandım ve çok iyi çalıştım),

  • Bu , yukarıdaki olaylara dikkat etmemek için normal bir davranış mıdır?
  • değilse, VRT'nin çalışması için ayarlamam gereken herhangi bir yapılandırma var mı? işte benim snort.conf
snort 

Yanıtlar:


0

uyarı, yüklenen kurala (ayarlara) bağlıdır; VRT ET'den farklıdır ve farklı kurallar gönderiyor; Yine de ortak bir açık vrt kuralı paylaşırlar.

bu nedenle, yüklü olan bir kural uyarılırken, diğeri uyarılmadığında, sizin kural setinizi ayarlamanız gerekir.

daha fazla soru için sizi snort-mail listesine yönlendirmek istiyorum, çünkü bunun bir konfigürasyon / anlama-nasıl-işleyiş-meselesi olduğunu :)


Posta listesindeki işaretçi için teşekkürler, soruyu oraya kopyaladım. VRT kendi başına, ev sahibi genel olarak karşı karşıya kaldığında bile manuel olarak oluşturduğum hiçbir örnek isteğinde bulunmadı (çok fazla deneme denemesi var). ET ekledikten sonra ET olayları almaya başladı. Söylediğiniz gibi, VRT'nin ET'si yok veya yok, o zaman bu ciddi yanlış negatifler!
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.