RIFIUTA Nikto Scan con regole Snort

1

Sperando che qualcuno qui presenti conosca un modo per rifiutare il traffico Nikto con le regole Snort. Non ho avuto fortuna per giorni a trovarlo ovunque online. Grazie. Pace.

    
posta Listen 26.07.2017 - 03:01
fonte

2 risposte

1

Se usi Official Snort Ruleset allora è già incluso nel set di regole:

alert tcp $EXTERNAL_NET any -> $HOME_NET $HTTP_PORTS (msg:"ET SCAN Nikto Web App Scan in Progress"; flow:to_server,established; content:"(Nikto"; fast_pattern:only; http_header; pcre:"/^User-Agent\x3a[^\r\n]*?\(Nikto/Hmi"; threshold: type both, count 5, seconds 60, track by_src; reference:url,www.cirt.net/code/nikto.shtml; reference:url,doc.emergingthreats.net/2002677; classtype:web-application-attack; sid:2002677; rev:14;)
    
risposta data 26.07.2017 - 05:35
fonte
1

Aggiungere a ciò che Mirsad ha detto; se intendi bloccare la modalità inline di Snort, devi impostare le regole da alert to drop . Per cose come le scansioni, devi garantire i tuoi preprocessori sono sintonizzati correttamente.

    
risposta data 26.07.2017 - 07:13
fonte

Leggi altre domande sui tag