Come specificare una durata della connessione della regola Snort?

0

È persino possibile specificare in una regola di snort la durata di una connessione?

Ad esempio: in questo formato Ora, Minuto, Secondo

H, M, S = 0, 2, 1

Se una connessione ha la durata di 2 minuti e 1 secondo, quindi avvisare.

O in questo senso:

Se una connessione è più lunga di 10 secondi, quindi avvisare.

Come implementiamo l'idea?

    
posta nixor01 25.04.2013 - 20:12
fonte

1 risposta

2

Risposta breve: no.

Risposta più lunga: se hai braciole di codifica, devi fondamentalmente aggiungere una nuova parola chiave di rilevamento che agisca quasi esattamente come la parola chiave a soglia, tranne che avvisa di eventuali pacchetti dopo s secondi, piuttosto che di pacchetti in secondi. Ciò potrebbe essere allettante se stai già costruendo i tuoi sensori dall'origine nella tua infrastruttura. Non così difficile - un certo numero di anni fa, ho montato una build per un cliente che avrebbe resettato attivamente gli attacchi brute force da un dato IP una volta raggiunto il conteggio in secondi.

    
risposta data 25.04.2013 - 21:53
fonte

Leggi altre domande sui tag