snort的配置与使用.pptVIP

  • 23
  • 0
  • 约1.1万字
  • 约 115页
  • 2021-01-27 发布于河北
  • 举报
一、规则的结构 snort的每条规则都可以分成逻辑上的两个部分: 规则头 规则选项 规则头包括:规则行为(rule‘s action)、协议(protocol)、源/目的IP地址、子网掩码以及源/目的端口。 规则选项包含报警信息和异常包的信息(特征码,signature),使用这些特征码来决定是否采取规则规定的行动。 alert tcp any any - /24 111 (content:”|00 01 86 a5|”;msg:”mountd access”;) 规则头 规则选项 规则操作 协议 源IP 源端口 方向操作符 目的IP 目的端口 规则含义: 任何使用TCP协议连接网络/24中任何主机的111端口的数据包中,如果出现了二进制数据00 01 86 a5,便发出警告信息mountd access 1.规则头 (1)规则的动作 alert:使用选定的报警方法产生报警信息,并且记录数据包 ?log:记录数据包 ?pass:忽略数据包 ?activate:报警并激活另一条dynamic规则 ?dynamic:保持空闲状态,直到被activete规则激活,作为一条log规则 自定义动作(ruletype) (2)协议 每条规则的第二项就是协议项。当前,snort能够分析的协议是:IP、TCP、UDP和ICMP (3)IP地址 关键词any可以用来定义任意的

文档评论(0)

1亿VIP精品文档

相关文档