Snort mailing list archives
Re: Test question
From: Erik Fichtner <emf () servervault com>
Date: Mon, 17 Dec 2001 15:00:00 -0500
-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA1 On Mon, Dec 17, 2001 at 11:30:46AM -0800, Ryan Hill wrote:
To ignore alerts for SMTP traffic, your pass rule might look like:
pass tcp 216.136.171.252 any -> $HOME_NET 25 (msg:"ATTACK RESPONSES id check returned root"; flags:A+; content: "uid=0*DEFANG*(root)"; classtype:bad-unknown; sid:498; rev:2;) Wouldn't you be better off putting the snort-users mail relay in there, just in case a vulnerability shows up in your MTA? Just a thought. (signature mildly defanged.) - -- Erik Fichtner Security Administrator, ServerVault, Inc. 703-333-5900 -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.0.6 (FreeBSD) Comment: For info see http://www.gnupg.org iD8DBQE8Hk7AQ7EzrewLMS0RAk97AKC3rVBmkr8UavPBMk5a5JXuUSd1RACcD+9O IGHBPeKcVf0Dzul8rlbGIUk= =9iTo -----END PGP SIGNATURE----- _______________________________________________ Snort-users mailing list Snort-users () lists sourceforge net Go to this URL to change user options or unsubscribe: https://lists.sourceforge.net/lists/listinfo/snort-users Snort-users list archive: http://www.geocrawler.com/redir-sf.php3?list=snort-users
Current thread:
- Re: Test question, (continued)
- Re: Test question Paul Cardon (Dec 16)
- Re: Test question Jose Celestino (Dec 16)
- Re: Test question Erik Fichtner (Dec 16)
- Re: Test question Greg Herlein (Dec 16)
- Re: Test question Jose Celestino (Dec 16)
- Re: Test question James (Dec 16)
- Re: Test question Ralf Hildebrandt (Dec 17)
- Re: Test question Paul Cardon (Dec 16)
- Re: Test question Erik Fichtner (Dec 17)
- Re: Test question Phil Wood (Dec 17)
- Re: Test question George Patterson (Dec 18)
- RE: Test question Ryan Russell (Dec 18)
- RE: Test question Jim Forster (Dec 18)
