[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[stalk:01201] Re: Snort のアラート無限ループ



┏━━━━━━━━━┓ ━━━━━━━━━━━━━━━━━━━━━━━
┃  売上不振で  ┃◆◆楽天市場ECノウハウ本プレゼント!◆◆ 
┃悩んでいませんか?┃   ⇒ http://common.rakuten.co.jp/cl/?i=473 
┗━━━━━━━━━┛
━━━━━━━ 8000社が選んだ!ユーザーからの支持もNO.1!━━━━
----------------------------------------------------------------------


> 森岡さん
> > 結局原因は... ログ監視ツールからのメールに含まれるアラート中
> > の文字列に反応して再度アラートが上がり、そのアラートに反応し
> 
> ACIDとかSnortSnarfを使っているとけっこうありがちですよね。ACIDコ
> ンソールにアクセスして、codered関係のアラートとか参照していると
> 自分のPCがアラートされちゃったりとか。
> 
> 気がついてみるとなんてコト無いのですが、「ドキッ!」としますよね
> ぇ。ボクのPCがCodeRedに感染してたら、周りから何言われるかわかり
> ませんもん。

alert tcp any any -> any any (msg:"ATTACK RESPONSES id check returned root";
 flags:A+; content: "uid=0(root)"; classtype:bad-unknown; sid:498; rev:2;)

このルールで検出された内容を見ていてそのセッションが警告され、
そのアラートを見ていてさらにそれが警告され...、ということで
アラートが無限にふえていく、ということもあるそうです。

--------
   合谷  尚純

--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
          ★目指せ! 億万長者!! 大富豪!!
        http://game.www.infoseek.co.jp/?svx=971122