[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[stalk:01424] snort の D オプション



ども.犬のみっきーです.

ひさしぶりに手元の環境をsnort-1.9.0にアップデートしたのですが,なんか
うまく動作してないみたいなので,ちょっと確認がてらスレッドたててみま
す.snort-develとかで情報見つからなかったんですよね.

debian linux 2.2,3.0上で1.9.0をソースからmakeしてます.

以下のようなルールにおいて,-Dオプションを指定してsnortを起動した場合
に,1番目のcontentオプションへのマッチのみでアラートが上がってしまい
ます.-Dオプションを外せば正常に1,2番目のcontentオプションどおりに
検出してくるようです.

alert tcp any any -> any 110 ( msg: "POP3 USER overflow attempt";
	content: "USER "; content: !"|0a|";)

どなたかこの現象について対処方法をご存知の方,または同様の現象を確認
できた方など,情報をお願いします.

ではでは.

>----- みっきーのネットワーク研究所 ------------<
>  http://www.hawkeye.ac/micky                  <
>  所長:犬のみっきー <micky@xxxxxxxxxx>        <
>  pgp : http://www.hawkeye.ac/micky/micky.pub  <
>-----------------------------------------------<

--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
          今までは IEだけで ゴメンナサイ        
  http://www.infoseek.co.jp/Sidebar?pg=sbar_install.html&svx=971122