2017-04-21 6 views
0

Also zum Beispiel warum brauche ich scan.rules wenn es so etwas wie sfportscan Präprozessor gibt? Liegt es daran, dass der Präprozessor nicht alle Aktivitäten erkennen kann und daher Engine mit Regeln mit bekannten Signaturen von Netzwerkangriffen erkannt wird, die versuchen, eine Übereinstimmung zu finden? Aber es gibt auch Preproc-Regeln, also bin ich jetzt etwas verwirrt. So verwenden Präprozessor ihre eigenen Regeln und dann gibt es normale Regeln, falls keine dieser Vorprozesregeln die Übereinstimmung gefunden hat?Zweck der Regeln des Snorts

Vielen Dank für die Antwort.

+0

Preproc helfen nur Aktivitäten der Regeln durch Paket Reassembly, Decodieren und Sortieren von Src und dst IP-Strukturen, ETC. Siehe http://seclists.org/snort/2008/q2/26 –

+0

Aber erzeugen Präprozessor Alarm selbst oder brauchen sie Regeln und wann werden preprocessor.rule verwendet? – uppermost

Antwort

0

Präprozessorregeln werden zum Aktivieren oder Deaktivieren (oder Ändern) von Ereignissen verwendet, die von Präprozessoren ausgelöst werden. Siehe snort manual.

Die Datei scan.rules hat nichts mit dem sfportscan-Präprozessor zu tun. Es ist als Container-Datei gedacht, die Regeln enthält, die mögliche Scan-Ereignisse erkennen. Dies erleichtert den Ausschluss/die Einbeziehung von Regeln für Benutzer, die nicht den gesamten Regelsatz benötigen.

Verwandte Themen