
Una herramienta para generar reglas de Snort basadas en datos públicos de reputación de IP.
Una herramienta para generar reglas de Snort o firmas IDS de Cisco basadas en datos públicos de reputación de IP/dominio
Publicado como código abierto por NCC Group Plc - http://www.nccgroup.com/
Desarrollado por Will Alexander, will punto alexander arroba nccgroup punto com
https://github.com/nccgroup/IP-reputation-snort-rule-generator
Publicado bajo AGPL, consulte LICENSE para más información
./tepig.pl [ [--file=LOCAL_FILE] | [--url=URL] ] [--csv=FIELD_NUM] [--sid=INITIAL_SID] [--ids=[snort|cisco]] | --help
LOCAL_FILE es un archivo almacenado localmente que contiene una lista de dominios maliciosos, direcciones IP y/o URLs. Si se omite, se asume que se proporciona una URL. URL es una URL que contiene una lista de dominios maliciosos, direcciones IP o URLs. El valor predeterminado es https://zeustracker.abuse.ch/blocklist.php?download=domainblocklist. FIELD_NUM es el número de campo (indexado desde 0) que contiene la información de interés. Si se omite, el archivo se trata como una lista simple. INITIAL_SID es el SID que se aplicará a la primera regla. Cada regla posterior incrementará el valor del SID. El valor predeterminado es 9000000.
./tepig.pl --url=https://zeustracker.abuse.ch/blocklist.php?download=ipblocklist
https://zeustracker.abuse.ch/blocklist.php?download=ipblocklist es un archivo de texto plano que contiene una lista de direcciones IP maliciosas conocidas. Al momento de escribir esto, la primera entrada es 108.161.130.191. La salida de la primera regla sería:
alert ip any any <> 108.161.130.191 any (msg:"Traffic to known bad IP (108.161.130.191)"; reference:"url,https://zeustracker.abuse.ch/blocklist.php?download=ipblocklist"; sid:9000000; rev:0;)
Esta regla busca cualquier tráfico que vaya hacia o provenga de la dirección IP maliciosa.
./tepig.pl --url=http://doc.emergingthreats.net/pub/Main/RussianBusinessNetwork/Storm_2_domain_objects_3-11-2011.txt
http://doc.emergingthreats.net/pub/Main/RussianBusinessNetwork/Storm_2_domain_objects_3-11-2011.txt es un archivo de texto plano que contiene una lista de nombres de dominio maliciosos conocidos. Al momento de escribir esto, la primera entrada es *.bethira.com. La salida de la primera regla sería:
alert udp any any -> any 53 (msg:"Suspicious DNS lookup for *.bethira.com"; reference:"url,http://doc.emergingthreats.net/pub/Main/RussianBusinessNetwork/Storm_2_domain_objects_3-11-2011.txt"; content:"|01 00 00 01 00 00 00 00 00 00|"; depth: 10; offset: 2; content:"|07|bethira|03|com"; nocase; distance:0; sid:9000000; rev:0;)
Esta regla busca cualquier consulta DNS del dominio malicioso.