
slowloris 공격 탐지
·
공격기법 및 탐지
slowloris =http get 요청이면서 요청패킷의 종료 시그니처가 잘못된것 (개행문자가 1번만 있는것) 1. 개행문자가 1번 포함 = 개행문자가 2번이 아닌것 = content:!"|0d 0a 0d 0a|" 2. 시작이 GET / => content:"GET /" vi snort-2.9.17/local.rules alert tcp any any -> any any (msg:"slowloris"; content:"|47 45 54 20 2F|"; content:"|0d 0a 0d 0a|"; nocase; sid:0001;) snort -q -A console -c /root/snort-2.9.17/local.rules (탐지) tcpreplay -i eth0 --topspeed example20.p..