Snort入侵检测系统功能与配置详解
1. 规则参数与选项
在Snort中,有一些重要的规则参数和选项,能够帮助我们更灵活地定义规则。
- stateless参数 :与Stream4预处理器结合使用时,允许规则的匹配独立于连接状态。示例代码如下:
stateless;
alert tcp !$HOME_NET 0 -> $HOME_NET 0 (msg: "Port 0 TCP traffic"; stateless;)
- regex选项 :允许在content选项中定义通配符选项,可用的通配符有
*和?。示例代码如下:
regex;
alert tcp any any -> $HOME_NET any
(flags: A+;
content: "|c08f e4ff ffff|/bin/*sh"; regex;
msg: "buffer overflow!"; sid: 2341239; rev: 1;)
2. 预处理器
自1.5版本起,Snort允许通过预处理器添加新功能。预处理器在数据包解码后、检测例程开始前启动,可用于在数据包实际评估前执行其他功能。预处理器的配置和激活使用关键字 p
超级会员免费看
订阅专栏 解锁全文
922

被折叠的 条评论
为什么被折叠?



