[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[stalk:01201] Re: Snort のアラート無限ループ
- To: security-talk@xxxxxxxxxxxxxxxxxxxx
- Subject: [stalk:01201] Re: Snort のアラート無限ループ
- From: Gouya Naozumi <gouya@xxxxxxxxx>
- Date: Mon, 04 Mar 2002 21:05:48 +0900
┏━━━━━━━━━┓ ━━━━━━━━━━━━━━━━━━━━━━━
┃ 売上不振で ┃◆◆楽天市場ECノウハウ本プレゼント!◆◆
┃悩んでいませんか?┃ ⇒ http://common.rakuten.co.jp/cl/?i=473
┗━━━━━━━━━┛
━━━━━━━ 8000社が選んだ!ユーザーからの支持もNO.1!━━━━
----------------------------------------------------------------------
> 森岡さん
> > 結局原因は... ログ監視ツールからのメールに含まれるアラート中
> > の文字列に反応して再度アラートが上がり、そのアラートに反応し
>
> ACIDとかSnortSnarfを使っているとけっこうありがちですよね。ACIDコ
> ンソールにアクセスして、codered関係のアラートとか参照していると
> 自分のPCがアラートされちゃったりとか。
>
> 気がついてみるとなんてコト無いのですが、「ドキッ!」としますよね
> ぇ。ボクのPCがCodeRedに感染してたら、周りから何言われるかわかり
> ませんもん。
alert tcp any any -> any any (msg:"ATTACK RESPONSES id check returned root";
flags:A+; content: "uid=0(root)"; classtype:bad-unknown; sid:498; rev:2;)
このルールで検出された内容を見ていてそのセッションが警告され、
そのアラートを見ていてさらにそれが警告され...、ということで
アラートが無限にふえていく、ということもあるそうです。
--------
合谷 尚純
--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
★目指せ! 億万長者!! 大富豪!!
http://game.www.infoseek.co.jp/?svx=971122