2017-04-21 9 views
0

예를 들어 sfportscan 전처리 기와 같은 것이있을 때 scan.rules이 필요한 이유는 무엇입니까? 전처리 기가 모든 활동을 탐지 할 수 없기 때문에 네트워크 공격의 잘 알려진 서명이있는 규칙을 사용하여 엔진을 탐지하고 일치를 찾으려고합니까? 하지만 preproc 규칙도 있습니다. 그래서 저는 지금 혼란 스럽습니다. 전처리 기는 자체 규칙을 사용하며,이 사전 규칙 중 일치하는 항목이없는 경우 일반 규칙이 있습니까?snort의 규칙의 목적

감사합니다.

+0

Preproc은 패킷 재구성, 디코딩 및 src 및 dst ip 구조의 정렬을 통해 규칙의 활동을 돕습니다. http://seclists.org/snort/2008/q2/26을 참조하십시오. –

+0

하지만 전처리 기가 자체적으로 경고를 생성합니까, 아니면 규칙이 필요하며 언제 preprocessor.rule가 사용됩니까? – uppermost

답변

0

전 처리기 규칙은 전처리 기가 트리거 한 이벤트를 활성화 또는 비활성화 (또는 변경)하는 데 사용됩니다. snort manual을 참조하십시오.

scan.rules 파일은 sfportscan 전처리 기와 아무 관련이 없습니다. 가능한 검색 이벤트를 탐지하는 규칙을 보관하기위한 컨테이너 파일입니다. 이렇게하면 전체 룰셋을 필요로하지 않는 사용자를위한 규칙 제외/포함이 쉬워집니다.