suricata 学习日志

suricata 学习日志

(95条消息) suricata学习_wsk004321的博客-CSDN博客_suricata 启动

1. 规则设置

配置文件suricata.yaml

改配置文件决定了模式匹配规则,可以通过修改其中的.rules文件的路径更改匹配规则,现有的suricata.rules是由官方维护的标准入侵规则库,其能检测大部分的入侵流量,通过GitHub上搜到目前有组织在更新这个库,其文件中每一个sid代表一个规则项。

在GitHub的某网址上更新了一些官方库没有的规则al0ne/suricata-rules: Suricata IDS rules 用来检测红队渗透/恶意行为等,支持检测CobaltStrike/MSF/Empire/DNS隧道/Weevely/菜刀/冰蝎/挖矿/反弹shell/ICMP隧道等 (github.com)

sid类型:
0~1000000   Sourcefire VRT 保留
2000001~2999999     EMerging Threats(ET)
3000000~3999999     公用
网络扫描    3000000~3000999
暴力破解    3001000~3001999
漏洞利用    3002000~3002999
后门链接    3003000~3003999
WebShell    3004000~3004999
病毒木马    3005000~3005999
间谍软件    3006000~3006999
安全认证    3007000~3007999
代码执行    3008000~3008999
文件还原    3009000~3009999
文件传输    3010000~3010999
可疑DNS     3011000~3011999
HTTP请求    3012000~3012999
恶意行为    3013000~3013999
违规操作    3014000~3014999
敏感信息泄漏    3015000~3015999
黑客工具    3016000~3016999
挖矿    3017000~3017999
rev为规则版本每次修改递增,metadata添加创建日期与创建人
reference为引用来源/参考资料,例如某CVE编号,或者修复方案,攻击说明等。
alert http any any -> any any (msg:"webshell_caidao_php"; flow:established; content:"POST";
http_method; content:".php"; http_uri; content:"base64_decode"; http_client_body;  sid:3004001; 
rev:1; metadata:created_at 2018_11_14, by al0ne;)

由于安装方式不同,surictat.yaml的位置也有所不同,其大多情况存在于/etc/suricata下,如果是tar.gz安装方式,其位置在解压目录下,当进入文件目录后,使用如下命令即可进入编辑suricata.yaml文件

sudo nano suricata.yaml

进入后,按住ctrl+w进入搜索suricata.rules,然后将其修改为test.rules(注意,改test.rules为自己添加的规则,具体规则编写规则见6. 司法规则 — Suricata 7.0.0-dev 文档 (osgeo.cn)或英文文档(个人决定英文文档看的准确点,这是翻译过来的,有的规则名称都翻译错了),其次是注意要在suricata.rules同一目录下新建test.rules,其实原因也在suricata.yaml中记载了,其目录位置在其中有写。

一般情况下suricata.rules的目录在var/lib/suricata/rules下

2. 参考rules

alert http any any -> any any (content:"baidu";)

即对来自baidu关键词的http进行警报,注意是http,而不是https,对于www.baidu.com无效,因为其具有https证书

posted @ 2022-04-14 20:12  饮茶这一杯  阅读(480)  评论(0)    收藏  举报