
أداة لإنشاء قواعد Snort بناءً على بيانات سمعة عناوين IP العامة
أداة لتوليد قواعد Snort أو توقيعات Cisco IDS استناداً إلى بيانات السمعة العامة لعناوين IP/النطاقات
تم إصدارها كبرمجية مفتوحة المصدر بواسطة NCC Group Plc - http://www.nccgroup.com/
طوّرها Will Alexander، will dot alexander at nccgroup dot com
https://github.com/nccgroup/IP-reputation-snort-rule-generator
صدرت بموجب رخصة AGPL؛ راجع LICENSE لمزيد من المعلومات
./tepig.pl [ [--file=LOCAL_FILE] | [--url=URL] ] [--csv=FIELD_NUM] [--sid=INITIAL_SID] [--ids=[snort|cisco]] | --help
LOCAL_FILE هو ملف مخزّن محلياً يحتوي قائمة بالنطاقات الضارة وعناوين IP و/أو روابط URL. إذا تم حذفه، يُفترض أنه تم توفير رابط URL. URL هو رابط يحتوي قائمة بالنطاقات الضارة أو عناوين IP أو روابط URL. القيمة الافتراضية هي https://zeustracker.abuse.ch/blocklist.php?download=domainblocklist. FIELD_NUM هو رقم الحقل (يبدأ الفهرسة من 0) الذي يحتوي المعلومات المطلوبة. إذا تم حذفه، يُعامل الملف كقائمة بسيطة. INITIAL_SID هو معرّف SID الذي سيُطبَّق على القاعدة الأولى. ستزيد كل قاعدة لاحقة قيمة SID بمقدار واحد. القيمة الافتراضية هي 9000000.
./tepig.pl --url=https://zeustracker.abuse.ch/blocklist.php?download=ipblocklist
https://zeustracker.abuse.ch/blocklist.php?download=ipblocklist هو ملف نصي عادي يحتوي قائمة بعناوين IP المعروفة بأنها ضارة. وقت كتابة هذا الدليل، كان أول إدخال هو 108.161.130.191. سيكون ناتج القاعدة الأولى كما يلي:
alert ip any any <> 108.161.130.191 any (msg:"Traffic to known bad IP (108.161.130.191)"; reference:"url,https://zeustracker.abuse.ch/blocklist.php?download=ipblocklist"; sid:9000000; rev:0;)
تبحث هذه القاعدة عن أي حركة مرور متجهة إلى عنوان IP الضار أو قادمة منه.
./tepig.pl --url=http://doc.emergingthreats.net/pub/Main/RussianBusinessNetwork/Storm_2_domain_objects_3-11-2011.txt
http://doc.emergingthreats.net/pub/Main/RussianBusinessNetwork/Storm_2_domain_objects_3-11-2011.txt هو ملف نصي عادي يحتوي قائمة بأسماء نطاقات معروفة بأنها ضارة. وقت كتابة هذا الدليل، كان أول إدخال هو *.bethira.com. سيكون ناتج القاعدة الأولى كما يلي:
alert udp any any -> any 53 (msg:"Suspicious DNS lookup for *.bethira.com"; reference:"url,http://doc.emergingthreats.net/pub/Main/RussianBusinessNetwork/Storm_2_domain_objects_3-11-2011.txt"; content:"|01 00 00 01 00 00 00 00 00 00|"; depth: 10; offset: 2; content:"|07|bethira|03|com"; nocase; distance:0; sid:9000000; rev:0;)
تبحث هذه القاعدة عن أي استعلام DNS عن النطاق الضار.