
Uma ferramenta para gerar regras Snort com base em dados de reputação de IP públicos
Uma ferramenta para gerar regras Snort ou assinaturas Cisco IDS baseadas em dados públicos de reputação de IP/domínio
Lançado como código aberto pela NCC Group Plc - http://www.nccgroup.com/
Desenvolvido por Will Alexander, will ponto alexander em nccgroup ponto com
https://github.com/nccgroup/IP-reputation-snort-rule-generator
Lançado sob AGPL, veja LICENSE para mais informações
./tepig.pl [ [--file=LOCAL_FILE] | [--url=URL] ] [--csv=FIELD_NUM] [--sid=INITIAL_SID] [--ids=[snort|cisco]] | --help
LOCAL_FILE é um arquivo armazenado localmente que contém uma lista de domínios maliciosos, endereços IP e/ou URLs. Se omitido, assume-se que uma URL é fornecida. URL é uma URL que contém uma lista de domínios maliciosos, endereços IP ou URLs. O padrão é https://zeustracker.abuse.ch/blocklist.php?download=domainblocklist. FIELD_NUM é o número do campo (indexado a partir de 0) que contém a informação de interesse. Se omitido, o arquivo é tratado como uma lista simples. INITIAL_SID é o SID que será aplicado à primeira regra. Cada regra subsequente incrementará o valor do SID. O padrão é 9000000.
./tepig.pl --url=https://zeustracker.abuse.ch/blocklist.php?download=ipblocklist
https://zeustracker.abuse.ch/blocklist.php?download=ipblocklist é um arquivo de texto simples contendo uma lista de endereços IP ruins conhecidos. No momento da escrita, a primeira entrada é 108.161.130.191. A saída da primeira regra seria:
alert ip any any <> 108.161.130.191 any (msg:"Traffic to known bad IP (108.161.130.191)"; reference:"url,https://zeustracker.abuse.ch/blocklist.php?download=ipblocklist"; sid:9000000; rev:0;)
Esta regra procura por qualquer tráfego indo para ou vindo do endereço IP ruim.
./tepig.pl --url=http://doc.emergingthreats.net/pub/Main/RussianBusinessNetwork/Storm_2_domain_objects_3-11-2011.txt
http://doc.emergingthreats.net/pub/Main/RussianBusinessNetwork/Storm_2_domain_objects_3-11-2011.txt é um arquivo de texto simples contendo uma lista de nomes de domínio ruins conhecidos. No momento da escrita, a primeira entrada é *.bethira.com. A saída da primeira regra seria:
alert udp any any -> any 53 (msg:"Suspicious DNS lookup for *.bethira.com"; reference:"url,http://doc.emergingthreats.net/pub/Main/RussianBusinessNetwork/Storm_2_domain_objects_3-11-2011.txt"; content:"|01 00 00 01 00 00 00 00 00 00|"; depth: 10; offset: 2; content:"|07|bethira|03|com"; nocase; distance:0; sid:9000000; rev:0;)
Esta regra procura por qualquer consulta DNS para o domínio ruim.