IDS: SCAN Behavioral Unusual Port 445 traffic Potential Scan or Infection

snort

Разбор сигнатуры IDS: SCAN Behavioral Unusual Port 445 traffic Potential Scan or Infection

Сигнатура может создавать ложные срабатывания в своей работе, по этому при проверке необходимо полагаться и на другую активность.

Сигнатура

Сигнатура определяет наличие SYN пакетов, в которых установлено два зарезервированных бита, из домашней сети в любую сеть.

Если отправлен пакет с флагом SYN, это означает, что клиент запрашивает у сервера соединение. Сервер в свою очередь должен ответить клиенту пакетом с флагом "SYN-ACK".
Коррелирует по источнику, выявляя 70 и более пакетов за 60 секунд.

Применяться для выявления сканирования внутри локальной сети, либо из локальной сети.

Может быть признаком заражения или сканирования внутри локальной сети, но так же и признаком вполне легитимной активности

Комментарии: 0