К моему удивлению, EICAR аналог для IDS отсуствует, что, конечно, большой просчет вендоров.
Но исправить его можно с помощью паттерн пинга.
name='more'>
Как известно, каждый ICMP пакет имеет поле для данных, в которое обычно операционная система засовывает строку abcdefghijklmnopqrstuvwabcdefghi.
Но может засовывать и любые другие данные, что активно используется для создания ICMP туннелей.
Засунуть в ICMP пакет произвольную строку можно с помощью утилиты nping с ключем "--data-string
Тогда Snort сигнатура для детектирования такого пакета будет выглядеть так:
alert icmp any any -> any any (sid:1000000; gid:1; content:"b1gb00b5"; nocase; fast_pattern; msg:"FSB covered channel detected"; classtype:string-detect; rev:3; )
Такими пакетами не только удобно выявлять мертвые сенсоры IDS, но и можно забросать ими всю сеть для определения "темных" подсетей, которые не мониторятся IDS.