İçeriğe atla
0 XP 0
0/4

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 50 XP · 4 etkinlik

Suricata kural anatomisi

Suricata bir ağ trafiğini kurallarla, imza olarak da anılır, karşılaştırır. Her kural tek satırda yazılır ve üç parçadan oluşur. İlk parça eylemdir: kural eşleşince ne olacağını söyler. alert eşleşmeyi kaydeder ve alarm üretir, drop paketi anında düşürür, pass paketi hiç incelemeden geçirir. İkinci parça başlıktır: protokol, kaynak adres, kaynak port, yön oku ve hedef adres, hedef port buradan okunur. Üçüncü parça parantez içindeki seçeneklerdir. Seçenekler paketin içinde ne aranacağını, kurala bir isim ve kimlik verilmesini ve hangi sınıfa girdiğini tanımlar. Üç parça birlikte kuralın tam anlamını taşır, biri eksik olursa kural anlamsız kalır. Kuralı elle yazmadan önce bir imza kütüphanesini incelemek de öğreticidir, çünkü hazır kurallar aynı üç parçayı gerçek saldırı örnekleriyle gösterir.

alert tcp any any -> 198.51.100.10 80 (msg:"Olası SQL enjeksiyon denemesi"; content:"UNION SELECT"; nocase; sid:1000001; rev:1; classtype:web-application-attack;)
Örnek bir Suricata kuralı. Eylem, başlık ve seçenekler ayrı ayrı okunabilir.

Bu kuralı parça parça oku. alert eylemi eşleşmeyi kaydeder, paketi durdurmaz. tcp any any protokolü ve kaynağı belirtir, herhangi bir adres ve porttan gelen trafiği kapsar. Ok işareti yönü gösterir, trafiğin 198.51.100.10 adresinin 80 numaralı portuna gittiğini arar. Parantez içinde msg alanı alarmda görünecek okunur metni taşır. content alanı paket içinde aranan dizgiyi verir, nocase büyük küçük harfi önemsiz kılar. sid kurala benzersiz bir kimlik verir, rev sürüm numarasıdır. classtype ise saldırı türünü sınıflandırır.