首页 > 其他分享 >7.第二天和第三天(第三部分):Describing Signature Engines

7.第二天和第三天(第三部分):Describing Signature Engines

时间:2024-08-13 22:52:03浏览次数:7  
标签:Describing Engines service Signature 流量 引擎 tcp 监控 signature

ips的signature是被signature engire创建的,这些engine是专门为了监控特定流量设计的,engine是senscr的一个组成部分,支持对signature的归类。engine是一个分析器和监控器。

atomic:对单个包进行处理

flood:监测由dos产生的攻击

meta:执行事件关联

normalizer:监测不明确或者异常的流量

service:对5-7层的服务进行协议分析

state:对tcp流量进行状态化的字段匹配监控和告警

string:对多重传输协议进行字段匹配监控和告警

sweep:监测网络扫描

traffic:监测流量不规则

trojan:监测特洛伊木马产生的不标准协议

aic:深度监控ftp和http流量

引擎的参数

1.一个引擎参数由一个名字和一个值组成

2.参数的名字是为这些引擎定义的

3.参数值在一个特定引擎里边被定义了一个限制值

4.参数的名字在一个特定引擎的所有sig里边是恒定不变的,但是这个参数的值在不同的sg里边是变化的。

5.有些参数是普遍出现在所有引擎里边的,但是另一些是只会在特定的引擎里出现

atomic arp

atomic ip

flag:表示当前tcp packet必须置位这个flag

mask:表示这个signature对这些flag感兴趣

泛红引擎

flood net

flood host

gap:间隔,多长时间(秒)流量保持低于特定速率,酒吧pack reset到0

peaks:分值,多长时间(秒)流量持续高于特定速率,signature就fire.

rate:速率多少包,采样时间为1秒

signature 5081+5124+5114+3215+3216=nimda

正常化的引擎

不能够创建,只能够调整

流量的规划化监控保证了流量的明确性,因为在监控以前已经作了规则化处理.

tc nor malizer:规范序列号

ip nor malizer:重新组装ip分片包

signature范围1200-13xx

最大的分片组装时间,如果指定

最大半开连接数量

服务类的signature

service dns

service ftp

service generic

service h225

service http

service ident

service msrpc

service mssql

service ntp

service rpc

service smb

service snmp

service ssh

yes:烟端口为53就触发

no:检查到源端口不是53就触发

yes:是询问就触发

no:是应答就触发

替换攻击地址(重要)h.225是h323协议族的一个部分

h.225心灵协议用于连接的建立终止

identficaton这个协议能够让远程系统了解尝试与他建立tcp连接用户的个人信息,icentification这个协议运行在tcp 113端口

msrpc引擎监控micrcsoft remote procedure calls(msrpc),msrpc允许多计算机或者运用软件通过网络协同运算.这种通讯的新大道能够作为病毒和蠕虫攻击系统的入口点,例如:nacri和blaster

rpc是一个unix协议,它通过运用程序请求另一个计算机上一个程序的特定服务

因为ssh是加密的所有智能够监控setup过程

控制密钥和用户最大长度

监控 包的数量

监控不同类型的状态化切换

1.cisco login

2.lpr

3.smtp

标签:Describing,Engines,service,Signature,流量,引擎,tcp,监控,signature
From: https://www.cnblogs.com/smoke520/p/18357866

相关文章

  • 6.第二天(第二部分):Working with Signatures and Alerts
    signature类型built-insignatures:内建的cisco本身自带的tunedsignatures:调整过的customsignatures:自定义的5.0以后内建了1000多个默认signature,不能重命名或者删除这些内建的signature,你可以retire(退休)这些signature,这样就在引擎里边删除了,但是在signature配置列......
  • 8.第三天(第一部分):Configuring Signatures
    configuringsignaturesalertserverity:告警的严重级别,选项high,informational,low,mediumsigfidelityrating:可信度,越高越可信promiscuousdelta:杂合的增量,可信度的变量,两种模式在线模式和杂合模式.signaturename:signature的名字engine:引擎eventaction:action默......
  • douyin 弹幕逆向signature、a_bogus
    ​声明本文章中所有内容仅供学习交流使用,不用于其他任何目的,抓包内容、敏感网址、数据接口等均已做脱敏处理,严禁用于商业用途和非法用途,否则由此产生的一切后果均与作者无关!       本文章未经许可禁止转载,禁止任何修改后二次传播,擅自使用本文讲解的技术而导致的任......
  • Python爬虫 - js逆向之扣出某平台的_signature加密字段
    前言好久没有做逆向案例分析了,最近都在看同行朋友写好的案例,感觉学到很多,算是取长补短了不多bb,机缘巧合下,拿到个目标网站分析首先抓个包,就看到请求参数里带着这几个参数主要就是_signature了,其他的参数都不重要得想必你一看就知道啥意思了。行,开始分析_signature......
  • Exhaust Aftertreatment Diagnosis for Cummins Diesel Engines
    ToperformexhaustaftertreatmentdiagnosisonCumminsenginesusingCumminsInsite,youwillneedtousespecializedsoftwaretodiagnoseandtroubleshootissuesrelatedtotheexhaustaftertreatmentsystem.Theexhaustaftertreatmentsystemincludescom......
  • JavaScript - jSignature移动端手写签名
    <html><head><scriptsrc="https://cdn.bootcdn.net/ajax/libs/jquery/3.7.1/jquery.min.js"></script><scriptsrc="https://cdn.bootcdn.net/ajax/libs/jSignature/2.1.3/jSignature.min.js"></script>......
  • vue3 smooth-signature 带笔锋手写签名
    mini-smooth-signature 小程序版带笔锋手写签名,支持多平台小程序使用参考:GitHub-linjc/smooth-signature:H5带笔锋手写签名,支持PC端和移动端,任何前端框架均可使用一、安装npminstallsmooth-signature#或yarnaddsmooth-signature 或通过<script>引用,全局变量......
  • 【git commit错误】error: bad signature 0x00000000 fatal: index file corrupt原因
    解决Git错误:error:badsignature0x00000000fatal:indexfilecorrupt原因分析及解决方案在使用Git进行版本控制时,可能会遇到各种错误。其中之一是关于索引文件(通常为.git/index)损坏的错误,这会导致无法正常提交更改。基础知识Git索引:Git使用一个索引文件来跟踪工作目......
  • 高德Signature verification failed
    记录一个高德API的问题: 最近业务需求需要调用高德API,遇到了返回签名错误的问题,但其他API是可以调用通的,经过问题排查,发现是参数类型错误,修改之后成功调用。高德返回code4签名错误问题时:1.可能真的是你签名错误2.你的参数格式类型错误(个人感觉是个bug,因为文档错误码上一个......
  • js逆向实战之一品威客signature参数解密
    url:https://www.epwk.com/login.html分析过程输入用户名和密码,看触发的流量包。signature参数明显是被加密过的,接下来就是去寻找加密的过程。关键词搜索signature。有两处,第二处是个固定值不需要看,关注点在第一处。点进去看对应的代码,并打断点,重新登录,触发该断点。......