EICAR аналог для IDS

EICAR аналог для IDS
EICAR - это строка, которая позволяет проверить работоспособность антивируса. Очень удобно - бросил файл, смотришь АВ лог, чинишь поломанные агенты.
К моему удивлению, EICAR аналог для IDS отсуствует, что, конечно, большой просчет вендоров.

Но исправить его можно с помощью паттерн пинга.

name='more'>  

Как известно, каждый ICMP пакет имеет поле для данных, в которое обычно операционная система засовывает строку abcdefghijklmnopqrstuvwabcdefghi.

Но может засовывать и любые другие данные, что активно используется для создания ICMP туннелей.

Засунуть в ICMP пакет произвольную строку можно с помощью утилиты nping с ключем "--data-string <TOKEN>", либо можно скомпилировать свой собственный пинг с дата-паттерном и кастомным баннером из исходников Microsoft с помощью бесплатной VisualStudio Express.


Тогда Snort сигнатура для детектирования такого пакета будет выглядеть так:
alert icmp any any -> any any (sid:1000000; gid:1; content:"b1gb00b5"; nocase; fast_pattern; msg:"FSB covered channel detected"; classtype:string-detect; rev:3; )

Такими пакетами не только удобно выявлять мертвые сенсоры IDS, но и можно забросать ими всю сеть для определения "темных" подсетей, которые не мониторятся IDS.
Alt text

Устали от того, что Интернет знает о вас все?

Присоединяйтесь к нам и станьте невидимыми!

Артем Агеев

root@itsec.pro:~#