EICAR аналог для IDS

EICAR аналог для IDS
EICAR - это строка, которая позволяет проверить работоспособность антивируса. Очень удобно - бросил файл, смотришь АВ лог, чинишь поломанные агенты.
К моему удивлению, EICAR аналог для IDS отсуствует, что, конечно, большой просчет вендоров.

Но исправить его можно с помощью паттерн пинга.

name='more'>  

Как известно, каждый ICMP пакет имеет поле для данных, в которое обычно операционная система засовывает строку abcdefghijklmnopqrstuvwabcdefghi.

Но может засовывать и любые другие данные, что активно используется для создания ICMP туннелей.

Засунуть в ICMP пакет произвольную строку можно с помощью утилиты nping с ключем "--data-string ", либо можно скомпилировать свой собственный пинг с дата-паттерном и кастомным баннером из исходников Microsoft с помощью бесплатной VisualStudio Express.


Тогда Snort сигнатура для детектирования такого пакета будет выглядеть так:
alert icmp any any -> any any (sid:1000000; gid:1; content:"b1gb00b5"; nocase; fast_pattern; msg:"FSB covered channel detected"; classtype:string-detect; rev:3; )

Такими пакетами не только удобно выявлять мертвые сенсоры IDS, но и можно забросать ими всю сеть для определения "темных" подсетей, которые не мониторятся IDS.
Alt text

Большой брат следит за вами, но мы знаем, как остановить его

Подпишитесь на наш канал!

Артем Агеев

root@itsec.pro:~#