Snort告警解析请求:四类恶意流量告警细节问询
我来帮你逐个解析这几个Snort告警的问题,都是入侵检测里很常见的场景:
告警1:SHELLCODE x86 OS agnostic fnstenv geteip dword xor decoder 检测告警
问题①解答
- 告警含义:Snort抓到了一段针对x86架构、不挑操作系统的Shellcode——这段恶意代码用
fnstenv geteip指令获取当前指令的地址,再通过双字异或操作解码自身,属于明确的可执行恶意代码注入行为告警。 - 规则检测对象:盯着的是TCP流量里带的、符合「
fnstenv geteip+双字异或解码」特征的x86跨系统可执行代码片段。 - 未拦截后果:要是放过去,攻击者大概率能把恶意代码注入目标主机,之后就能接管主机、偷敏感数据、在内部网络横跳,甚至把主机变成僵尸网络的一部分。
问题②解答
- 攻击者IP是
192.168.202.50,就是发起TCP连接的源地址,它正盯着192.168.22.252的445端口(SMB服务端口)搞事情。
告警2:Data on SYN packet 告警
问题①解答
- 告警含义:Snort发现TCP握手的SYN包里带了额外数据——正常SYN包只负责握手,不该有应用层数据,这属于协议解码时揪出来的异常行为。
- 规则检测对象:检测的是带异常数据载荷的TCP SYN报文,也就是违反TCP协议规范的畸形SYN包。
- 未拦截后果:这种包可能是攻击者用来探目标的协议漏洞、搞畸形报文攻击,甚至利用某些服务对异常SYN包的处理bug搞溢出,搞不好会让目标服务崩掉或者被控制。
问题②解答
- 这个告警来自Snort的预处理模块(Preprocessor)——SYN包的异常检测属于协议解析的预处理环节,先由预处理模块把原始流量拆解开、揪出异常,再交给规则引擎去匹配具体规则。
告警3:SPYWARE-PUT Hacker-Tool timbuktu pro 运行时检测告警
问题①解答
- 告警含义:Snort监测到了Timbuktu Pro这款远程控制工具的流量,这工具常被黑客当间谍软件用,专门走UDP 407端口通信,属于可疑的杂项活动告警。
- 规则检测对象:盯着的是UDP流量里符合Timbuktu Pro特征的通信包,特指目标端口是407的UDP流量。
- 未拦截后果:要是不拦,攻击者能用这个工具远程操控目标主机,偷看用户操作、偷文件或敏感信息,还能在主机上搞各种恶意操作。
问题②解答
- 攻击者主机是
192.168.199.58,受害者是192.168.22.201——攻击者通过自己的UDP 59173端口,往受害者的407端口发工具通信的流量。
告警4:SMTP eXchange POP3 mail server overflow attempt 告警
问题①解答
- 告警含义:Snort抓到有人尝试针对Exchange POP3邮件服务器搞缓冲区溢出攻击——这是典型的杂项攻击,攻击者想靠构造恶意请求触发服务器的缓冲区溢出,进而执行恶意代码。
- 规则检测对象:检测的是TCP 25端口(SMTP服务端口)流量里,符合Exchange POP3服务器溢出攻击特征的恶意请求报文。
- 未拦截后果:攻击成功的话,攻击者能接管邮件服务器,偷所有邮件、改邮件内容,还能借着服务器在内部网络进一步渗透,或者发垃圾邮件。
问题②解答
- 攻击者主机是
192.168.199.58,目标(受害者)主机是192.168.21.151——攻击者用自己的TCP 60327端口,往目标的25端口发溢出攻击的尝试流量。
内容的提问来源于stack exchange,提问作者sayed hussain
相关产品推荐
相关产品推荐

