2F 62 69 6E 2F 73 68 90 90 90 90 90 90 90 90 90 /bin/sh.........
---------------------------------------------------------------------------
这个攻击的特征码就是/bin/sh字符串及其前面的机器代码 。这实际上是一个shellcode 。四用这些信息可以很快开发出一条新的规则:
alert tcp any any -> 192.168.1.0/24 143 (content:"|E8C0 FFF FF|/bin/sh"
msg:"New IMAP Buffer Overflow detected!"
其中的特征码含有文本和16进制两种形式,它们以|分割,snort运行时都被转换为二进制形式 。
至此,FREEBSD 下的Snort 安装建立成功 。结果可以直接从WEB界面上看到,一套完整的IDS系统就可以正常运行了 。
由于个人水平所限,本文难免会有遗漏和错误之处,希望大家不吝指正 。
推荐阅读
- 通常用的计时法有什么和什么
- 芝麻是草莓上剔出来的吗
- 很沙雕的网名有哪些
- 大烟是从什么提炼出来的
- 如何查找同名同姓的人
- 梓萌女孩名字的寓意
- 我的6630初体验
- 磨好的芝麻粉怎么吃
- 人满为患的意思 人满为患的出处
- 摩梭人是什么族的分支