Доброго времени суток.
Потребовалось составить свою сигнатурку.
По WWW отлично все работает. К примеру,
rule tcp, dest=(80,8080,3100),msg="W32.Imsolk.a-b Detected",content="co.uk/iqreporters/"
(пример к запросу вируса w32.Imsolk A-
или
rule tcp, dest=(80,8080,139,1745,3100), msg="VIRUS Blocked Pdf.scr", content=".pdf.scr"
Поддерживается ли netbios правила в таком объеме?
Интересует, в частности, запрос по smb tcp 139 имени файла с расширением .pdf.scr
Уже голова кипит от тестов. По синтаксису snort здесь не проходит. Так как же сделать? и реально ли?
Примеры скудны. Документации почти ноль.