<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: snort и smtp-сервер</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/4130.html</link>
    <description>Поднял snort с дефолтными рулесами, скачанными через oinkmaster. Параноидален до невозможности. Самым страшным злом считает base64 и почти в каждом входящем письме видит исполняемый код типа такого:&lt;br&gt;&lt;br&gt;SHELLCODE x86 NOOP&quot;; content:&quot;&amp;#124;90 90 90 90 90 90 90 90 90 90 90 90 90 90&lt;br&gt;&lt;br&gt; Нет ли на просторах интернета вменяемого набора правил для защиты почтового релея не от мнимых, а от более-менее подлинных угроз? &lt;br&gt;</description>

<item>
    <title>snort и smtp-сервер (valirus)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/4130.html#5</link>
    <pubDate>Mon, 29 Oct 2012 08:39:16 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; В дефолтном snort.conf есть параметр.&lt;br&gt;&amp;gt; portvar portvar SHELLCODE_PORTS !80 &lt;br&gt;&amp;gt; Меняю на &#091;0:24,26:79,81:65535&#093;.&lt;br&gt;&amp;gt; Перезапускаю. В логах вижу, что переменная SHELLCODE_PORTS изменилась как надо.&lt;br&gt;&amp;gt; Однако алерты не прекращаются: &lt;br&gt;&amp;gt; &#091;**&#093; &#091;1:1394:9&#093; SHELLCODE x86 NOOP &#091;**&#093; &lt;br&gt;&amp;gt; &#091;Classification: Executable code was detected&#093; &#091;Priority: 1&#093; &lt;br&gt;&amp;gt; 02/09-20:56:53.928938 209.xxx.xxx.xxx:36160 -&amp;gt; 81.xxx.xxx.xxx:25 &lt;br&gt;&amp;gt; TCP TTL:240 TOS:0x10 ID:0 IpLen:20 DgmLen:2862 &lt;br&gt;&amp;gt; ***AP*** Seq: 0xA9B4FDC5  Ack: 0x3F5F59F3  Win: 0x456  TcpLen: 20 &lt;br&gt;&lt;br&gt;  только что закончил с проблемой , редактирую файл в сторонней папке, потом копирую в системную, изменения работают, uac мозги е....&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Лезу в shellcode.rules. Там нет и намека на SHELLCODE_PORTS &lt;br&gt;&amp;gt; alert ip $EXTERNAL_NET any -&amp;gt; $HOME_NET all (msg:&quot;SHELLCODE x86 NOOP&quot;; content:&quot;&amp;#124;90 &lt;br&gt;&amp;gt; 90 90 90 90 90 90 90 90 90 90 90 &lt;br&gt;&amp;gt; 90 90&amp;#124;&quot;; reference:arachnids,181; classtype:shellcode-detect; sid:648; rev:9;) &lt;br&gt;&amp;gt; Руками вбиваю эту переменную во все правил</description>
</item>

<item>
    <title>snort и smtp-сервер (Anton Shetvsov)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/4130.html#4</link>
    <pubDate>Wed, 14 Oct 2009 04:51:03 GMT</pubDate>
    <description>Аналогично! парюсь уже несколько дней..&lt;br&gt;&lt;br&gt;делал&lt;br&gt;portvar SHELLCODE_PORTS !80 !25&lt;br&gt;и&lt;br&gt;portvar SHELLCODE_PORTS &#091;!80,!25&#093;&lt;br&gt;&lt;br&gt;и в правилах ставил исключение&lt;br&gt;&lt;br&gt;alert ip $EXTERNAL_NET any -&amp;gt; $HOME_NET !25 (msg:&quot;SHELLCODE x86 NOOP&quot;; content:&quot;&amp;#124;90 90 90 90 90 90 90 90 90 90 90 90 90 90&amp;#124;&quot;; reference:arachnids,181; classtype:shellcode-detect; sid:648; rev:9;)&lt;br&gt;&lt;br&gt;и всяко иначе.. один фиг не помогает&lt;br&gt;</description>
</item>

<item>
    <title>snort и smtp-сервер (Gaidamak)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/4130.html#3</link>
    <pubDate>Mon, 09 Feb 2009 18:33:12 GMT</pubDate>
    <description>Ковыряю snort дальше. Задача - отучить это чудо генерить алерты SHELLCODE на 25 порту.&lt;br&gt;&lt;br&gt;В дефолтном snort.conf есть параметр.&lt;br&gt;&lt;br&gt;portvar portvar SHELLCODE_PORTS !80&lt;br&gt;&lt;br&gt;Меняю на &#091;0:24,26:79,81:65535&#093;.&lt;br&gt;&lt;br&gt;Перезапускаю. В логах вижу, что переменная SHELLCODE_PORTS изменилась как надо.&lt;br&gt;Однако алерты не прекращаются:&lt;br&gt;&lt;br&gt;&lt;br&gt;&#091;**&#093; &#091;1:1394:9&#093; SHELLCODE x86 NOOP &#091;**&#093;&lt;br&gt;&#091;Classification: Executable code was detected&#093; &#091;Priority: 1&#093; &lt;br&gt;02/09-20:56:53.928938 209.xxx.xxx.xxx:36160 -&amp;gt; 81.xxx.xxx.xxx:25&lt;br&gt;TCP TTL:240 TOS:0x10 ID:0 IpLen:20 DgmLen:2862&lt;br&gt;***AP*** Seq: 0xA9B4FDC5  Ack: 0x3F5F59F3  Win: 0x456  TcpLen: 20&lt;br&gt;&lt;br&gt;&lt;br&gt;Лезу в shellcode.rules. Там нет и намека на SHELLCODE_PORTS&lt;br&gt;&lt;br&gt;alert ip $EXTERNAL_NET any -&amp;gt; $HOME_NET all (msg:&quot;SHELLCODE x86 NOOP&quot;; content:&quot;&amp;#124;90 90 90 90 90 90 90 90 90 90 90 90 90 90&amp;#124;&quot;; reference:arachnids,181; classtype:shellcode-detect; sid:648; rev:9;)&lt;br&gt;&lt;br&gt;Руками вбиваю эту переменную во все правила:&lt;br&gt;&lt;br&gt;alert ip $EXTERNAL_NET any -&amp;gt; $HOME_NET $SHELLCODE_PORTS (msg:&quot;SHELLCODE x86 NOOP&quot;; content:&quot;</description>
</item>

<item>
    <title>snort и smtp-сервер (Gaidamak)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/4130.html#2</link>
    <pubDate>Mon, 09 Feb 2009 08:38:59 GMT</pubDate>
    <description>&amp;gt;Рекомендация в данном случае крайне простая - отключайте по одному правила, которые &lt;br&gt;&amp;gt;Вы считаете излишне жёсткими. Несколько дней он Вам мозг потрахает, без &lt;br&gt;&amp;gt;этого никуда - потом всё войдёт в нормальную колею. Собственно, задача &lt;br&gt;&amp;gt;snort в том и состоит, чтобы трахать мозг админу :) &lt;br&gt;&lt;br&gt;Оно как бы и понятно, но есть ощущение, что этот велосипед давно уже изобрели, и есть где-то устоявшаяся за годы практика скрещивания snort&apos;а c smtp-сервером. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>snort и smtp-сервер (Scarab)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID10/4130.html#1</link>
    <pubDate>Mon, 09 Feb 2009 08:04:26 GMT</pubDate>
    <description>&amp;gt;страшным злом считает base64 и почти в каждом входящем письме видит &lt;br&gt;&amp;gt;исполняемый код типа такого: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;SHELLCODE x86 NOOP&quot;; content:&quot;&amp;#124;90 90 90 90 90 90 90 90 90 &lt;br&gt;&amp;gt;90 90 90 90 90 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt; Нет ли на просторах интернета вменяемого набора правил для защиты почтового &lt;br&gt;&amp;gt;релея не от мнимых, а от более-менее подлинных угроз? &lt;br&gt;&lt;br&gt;&quot;Подлинность&quot; угрозы - понятие более чем относительное. Систем, которые бы гарантированно отличали атаки от легального траффика, равно как и систем, которые бы отлавливали 100&#037; спама, не существует. Весь вопрос в параноидальности конкретного админа в конкретной ситуации, а здесь каких-то &quot;стандартных&quot; правил быть не может.&lt;br&gt;&lt;br&gt;Рекомендация в данном случае крайне простая - отключайте по одному правила, которые Вы считаете излишне жёсткими. Несколько дней он Вам мозг потрахает, без этого никуда - потом всё войдёт в нормальную колею. Собственно, задача snort в том и состоит, чтобы трахать мозг админу :)&lt;br&gt;&lt;br&gt;&lt;br&gt;b.r.&lt;br&gt;</description>
</item>

</channel>
</rss>
