
Инструмент для генерации правил Snort на основе данных о репутации публичных IP-адресов.
Инструмент для генерации правил Snort или сигнатур Cisco IDS на основе данных общедоступных репутаций IP-адресов/доменов
Выпущен в качестве открытого исходного кода компанией NCC Group Plc - http://www.nccgroup.com/
Разработан Уиллом Александром, will dot alexander at nccgroup dot com
https://github.com/nccgroup/IP-reputation-snort-rule-generator
Распространяется под лицензией AGPL, подробнее см. LICENSE
./tepig.pl [ [--file=ЛОКАЛЬНЫЙ_ФАЙЛ] | [--url=URL] ] [--csv=НОМЕР_ПОЛЯ] [--sid=НАЧАЛЬНЫЙ_SID] [--ids=[snort|cisco]] | --help
ЛОКАЛЬНЫЙ_ФАЙЛ — это файл, хранящийся локально и содержащий список вредоносных доменов, IP-адресов и/или URL-адресов. Если опущен, предполагается, что предоставлен URL. URL — это URL-адрес, содержащий список вредоносных доменов, IP-адресов или URL-адресов. По умолчанию: https://zeustracker.abuse.ch/blocklist.php?download=domainblocklist. НОМЕР_ПОЛЯ — это номер поля (индексация с 0), содержащего интересующую информацию. Если опущен, файл рассматривается как простой список. НАЧАЛЬНЫЙ_SID — это SID, который будет применён к первому правилу. Каждое последующее правило будет увеличивать значение SID. Значение по умолчанию: 9000000.
./tepig.pl --url=https://zeustracker.abuse.ch/blocklist.php?download=ipblocklist
https://zeustracker.abuse.ch/blocklist.php?download=ipblocklist — это текстовый файл, содержащий список известных вредоносных IP-адресов. На момент написания первая запись — 108.161.130.191. Первое сгенерированное правило будет:
alert ip any any <> 108.161.130.191 any (msg:"Traffic to known bad IP (108.161.130.191)"; reference:"url,https://zeustracker.abuse.ch/blocklist.php?download=ipblocklist"; sid:9000000; rev:0;)
Это правило ищет любой трафик, направленный на вредоносный IP-адрес или исходящий от него.
./tepig.pl --url=http://doc.emergingthreats.net/pub/Main/RussianBusinessNetwork/Storm_2_domain_objects_3-11-2011.txt
http://doc.emergingthreats.net/pub/Main/RussianBusinessNetwork/Storm_2_domain_objects_3-11-2011.txt — это текстовый файл, содержащий список известных вредоносных доменов. На момент написания первая запись — *.bethira.com. Первое сгенерированное правило будет:
alert udp any any -> any 53 (msg:"Suspicious DNS lookup for *.bethira.com"; reference:"url,http://doc.emergingthreats.net/pub/Main/RussianBusinessNetwork/Storm_2_domain_objects_3-11-2011.txt"; content:"|01 00 00 01 00 00 00 00 00 00|"; depth: 10; offset: 2; content:"|07|bethira|03|com"; nocase; distance:0; sid:9000000; rev:0;)
Это правило ищет любой DNS-запрос к вредоносному домену.