snort 문법정리해서 다시해보기

2021. 1. 8. 13:42·공격기법 및 탐지

 

get flooding 다시해보기 

 

 

offset:0 과 depth:3  첫byte 부터 3byte 사이에서 content탐색  (0부터3글자)

 

 

 

alerr tcp any any -> any any (msg:"Get Flooding attack";

content:"GET /"; nocase; threshold:type both, track by_src, count 100, seconds 1; sid:1000160;)

넣기



alert tcp any any -> any any (msg:"Get flooding"; content:"|47 45 54|"; offset:0 depth:3 threshold:both, track by_src, count 20, seconds 1; sid:0001;)

 

 

 

get요청은 정상적이지만 막 몇만개가 들어온다 초당몇백개씩 보낸다 그러면 사용자가 의심스러우니까

src 출발지로 잡습니다.

저작자표시 비영리 변경금지 (새창열림)

'공격기법 및 탐지' 카테고리의 다른 글

내부망 원격 접속시도  (0) 2021.01.11
telnet 접속 탐지,bruteforce 공격 탐지(무작위대입공격), slow read dos 공격 탐지  (0) 2021.01.08
slowloris 공격 탐지  (0) 2021.01.08
smurf attack 공격탐지  (0) 2021.01.08
ICMP flooding , NTP replection 공격탐지  (0) 2021.01.08
'공격기법 및 탐지' 카테고리의 다른 글
  • 내부망 원격 접속시도
  • telnet 접속 탐지,bruteforce 공격 탐지(무작위대입공격), slow read dos 공격 탐지
  • slowloris 공격 탐지
  • smurf attack 공격탐지
taktaks
taktaks
보안 연습 일기장입니다. 모든 연습은 불법적인 용도로 사용하지 말아주시길 부탁드립니다. 용무는 wndudxkr2005@gmail.com 메일 부탁드립니다.
  • taktaks
    taktaks
    taktaks
  • 전체
    오늘
    어제
    • 보안 일지 (280)
      • 네트워크 구축 (12)
      • 리눅스 보안구축 (10)
      • 파이썬 기본 (11)
      • Web hacking (39)
      • 통합 인프라 보안 (41)
      • 공격기법 및 탐지 (33)
      • 악성코드 및 포렌식 (93)
      • 리버싱 (5)
      • 시스템 해킹 (20)
      • C 언어 (12)
  • 블로그 메뉴

    • 링크

    • 공지사항

    • 인기 글

    • 태그

      프롯
    • 최근 댓글

    • 최근 글

    • hELLO· Designed By정상우.v4.10.3
    taktaks
    snort 문법정리해서 다시해보기
    상단으로

    티스토리툴바