tcp만 사용하는 port에 udp로 접속시도 탐지

2021. 1. 7. 15:00·공격기법 및 탐지

tcp만 사용하는 port에 udp로 접속시도

 

alert udp any any -> any 22 (msg:"udp scan"; threshhold:type both, track by_dst, count 20, seconds 1; sid:0003;)

 

 

vi snort-2.9.17/local.rules

 

위에는 synflooding 공격탐지이고

 

밑에는 포트스캔의 공격탐지이다.

 

 

 

 

이건 정규표현식으로 한번찾아보면좋을듯합니다

 

alert udp any any -> $SERVER $PORT GROUP(msg:"udp scan"; threshhold:type both, track by_dst, count 20, seconds 1; sid:0003;)

$PORT_GROUP={21,22,23,24}

$SERVER = {192.2.2.1,1.1.1.2}

이런식으로 

이런것도 있으니 밑에꺼는 한번 찾아보면좋겟다

위에서 밑에 그룹을 이용해서 대입하는 그런느낌이라고생각하면된다

 

저작자표시 비영리 변경금지 (새창열림)

'공격기법 및 탐지' 카테고리의 다른 글

ICMP flooding , NTP replection 공격탐지  (0) 2021.01.08
DNS qeury flooding 공격 탐지  (0) 2021.01.07
udp port scan 탐지(icmp destination unreachable)  (0) 2021.01.07
udp flooding 탐지  (0) 2021.01.07
정상 비정상행위 구분  (0) 2021.01.07
'공격기법 및 탐지' 카테고리의 다른 글
  • ICMP flooding , NTP replection 공격탐지
  • DNS qeury flooding 공격 탐지
  • udp port scan 탐지(icmp destination unreachable)
  • udp flooding 탐지
taktaks
taktaks
보안 연습 일기장입니다. 모든 연습은 불법적인 용도로 사용하지 말아주시길 부탁드립니다. 용무는 wndudxkr2005@gmail.com 메일 부탁드립니다.
  • taktaks
    taktaks
    taktaks
  • 전체
    오늘
    어제
    • 보안 일지 (280)
      • 네트워크 구축 (12)
      • 리눅스 보안구축 (10)
      • 파이썬 기본 (11)
      • Web hacking (39)
      • 통합 인프라 보안 (41)
      • 공격기법 및 탐지 (33)
      • 악성코드 및 포렌식 (93)
      • 리버싱 (5)
      • 시스템 해킹 (20)
      • C 언어 (12)
  • 블로그 메뉴

    • 링크

    • 공지사항

    • 인기 글

    • 태그

      프롯
    • 최근 댓글

    • 최근 글

    • hELLO· Designed By정상우.v4.10.3
    taktaks
    tcp만 사용하는 port에 udp로 접속시도 탐지
    상단으로

    티스토리툴바