
सार्वजनिक IP प्रतिष्ठा डेटा के आधार पर Snort नियम उत्पन्न करने के लिए एक उपकरण
सार्वजनिक IP/डोमेन प्रतिष्ठा डेटा के आधार पर Snort नियम या Cisco IDS सिग्नेचर उत्पन्न करने का एक उपकरण
NCC Group Plc द्वारा ओपन सोर्स के रूप में जारी - http://www.nccgroup.com/
Will Alexander द्वारा विकसित, will dot alexander at nccgroup dot com
https://github.com/nccgroup/IP-reputation-snort-rule-generator
AGPL के अंतर्गत जारी, अधिक जानकारी के लिए LICENSE देखें
./tepig.pl [ [--file=LOCAL_FILE] | [--url=URL] ] [--csv=FIELD_NUM] [--sid=INITIAL_SID] [--ids=[snort|cisco]] | --help
LOCAL_FILE एक स्थानीय रूप से संग्रहीत फ़ाइल है जिसमें दुर्भावनापूर्ण डोमेन, IP पते और/या URL की सूची होती है। यदि इसे छोड़ दिया जाता है तो यह मान लिया जाता है कि एक URL प्रदान किया गया है। URL एक URL है जिसमें दुर्भावनापूर्ण डोमेन, IP पते या URL की सूची होती है। डिफ़ॉल्ट है https://zeustracker.abuse.ch/blocklist.php?download=domainblocklist। FIELD_NUM फ़ील्ड नंबर है (0 से अनुक्रमित) जिसमें रुचि की जानकारी होती है। यदि इसे छोड़ दिया जाता है तो फ़ाइल को एक साधारण सूची के रूप में माना जाता है। INITIAL_SID वह SID है जो पहले नियम पर लागू किया जाएगा। प्रत्येक बाद के नियम SID मान को बढ़ाएंगे। डिफ़ॉल्ट 9000000 है।
./tepig.pl --url=https://zeustracker.abuse.ch/blocklist.php?download=ipblocklist
https://zeustracker.abuse.ch/blocklist.php?download=ipblocklist एक सादा टेक्स्ट फ़ाइल है जिसमें ज्ञात खराब IP पतों की सूची होती है। लेखन के समय, पहली प्रविष्टि 108.161.130.191 है। पहले नियम का आउटपुट होगा:
alert ip any any <> 108.161.130.191 any (msg:"Traffic to known bad IP (108.161.130.191)"; reference:"url,https://zeustracker.abuse.ch/blocklist.php?download=ipblocklist"; sid:9000000; rev:0;)
यह नियम खराब IP पते पर जाने वाले या उससे आने वाले किसी भी ट्रैफ़िक की तलाश करता है।
./tepig.pl --url=http://doc.emergingthreats.net/pub/Main/RussianBusinessNetwork/Storm_2_domain_objects_3-11-2011.txt
http://doc.emergingthreats.net/pub/Main/RussianBusinessNetwork/Storm_2_domain_objects_3-11-2011.txt एक सादा टेक्स्ट फ़ाइल है जिसमें ज्ञात खराब डोमेन नामों की सूची होती है। लेखन के समय पहली प्रविष्टि *.bethira.com है। पहले नियम का आउटपुट होगा:
alert udp any any -> any 53 (msg:"Suspicious DNS lookup for *.bethira.com"; reference:"url,http://doc.emergingthreats.net/pub/Main/RussianBusinessNetwork/Storm_2_domain_objects_3-11-2011.txt"; content:"|01 00 00 01 00 00 00 00 00 00|"; depth: 10; offset: 2; content:"|07|bethira|03|com"; nocase; distance:0; sid:9000000; rev:0;)
यह नियम खराब डोमेन के लिए किसी भी DNS लुकअप की तलाश करता है।