首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >用于Snort规则的OSSIM警报

用于Snort规则的OSSIM警报
EN

Server Fault用户
提问于 2013-04-28 11:52:26
回答 1查看 1.6K关注 0票数 0

我是OSSIM的新手。

我的要求是使用snort检测可执行文件(.exe)。我发现了一条snort规则:

代码语言:javascript
复制
 alert tcp any any -> any any (msg: "DLL Windows file download"; flow: established; content:"MZ";isdataat: 76,relative;content:"This program cannot be run in DOS mode."; distance: 0; isdataat: 10,relative; content:"PE"; distance: 0; classtype: misc-activity; sid:5000789;)

我在/etc/snort/rules/local.rules和Perl中添加了这个

代码语言:javascript
复制
/usr/share/ossim/scripts/create_sidmap.pl /etc/snort/rules/ 

然后重新启动snort:

代码语言:javascript
复制
/etc/init.d/snort restart.

当我在snort控制台中检查snort二进制日志时,我可以看到snort规则检测文件下载。但我希望在OSSIM中的Incident> Alerts部分看到此警报。

我遗漏了什么?

EN

回答 1

Server Fault用户

发布于 2013-04-28 15:19:13

尝试使用forums.alienvault.com来回答这类问题--他们往往会得到更多的答案。

你需要的是一个相关规则。尝试在论坛上列出的关于如何编写的文档。

票数 0
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/503314

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档