免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 860 | 回复: 0
打印 上一主题 下一主题

snort的规则定制 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2011-12-20 09:47 |只看该作者 |倒序浏览
    snort的规则库是不断更新的,网上有最新版本的发布,snort rules分为两个部分:规则头,规则选项。规则头包含一些动作比如alert什么的,然后是数据包的协议,ip,掩码,端口。规则选项里包含要检查的数据包的内容和报警的信息内荣。
pass tcp $EXTERNAL_NET any -> $HTTP_SERVERS $HTTP_PORTS (flow:to_server,established;content "|2e2e5c2e2e|";)其中数字表示2进制字节码。
snort最重要的是对数据包内容的匹配,content中的内容。如果要定制新的规则,就要找出攻击数据包中的特征码,然后在content中包含这些特征码。可以用wireshark或者ethreal等截获数据包的工具。当然,这其中还有很多工作要做。暂且粗略分析一下。
 
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP