시스템 보안정보보안기사 · 2022년06월25일 · 10/100
10.다음은 IDS Snort Rule이다. Rule이 10~11번째 2바이트의 값이 0xFFFF인지를 검사하는 Rule이라 할 때 ㉠~㉢의 올바른 키워드는 무엇인가?

1
㉠ : value, ㉡ : offset, ㉢ : content
2
㉠ : value, ㉡ : content, ㉢ : offset
3
㉠ : content, ㉡ : depth, ㉢ : offset
4
㉠ : content, ㉡ : offset, ㉢ : depth정답
해설
Snort는 오픈소스 기반의 네트워크 침입 차단/ 탐지시스템이다. 실시간 트래픽 분석과 IP에서의 패킷 로깅 수행, 프로토콜 분석, 내용검색과 매칭을 수행할 수 있다. 문제의 규칙에 대한 해석은 아래와 같다. alert [탐지하면 경고발생] tcp [탐지할 프로토콜] any any [출발지 IP와 포트] -> [탐지방향으로 출발지에서 목적지로 가는 패킷 탐지] any any[ 목적지 IP와 포트] ( flow:to_server [서버로 전송된 패킷에 대해 true를 리턴]; content:"|FFFF|"[탐지할 문자패턴]; offset:9[검색시작할 패킷위치]; depth:2[패턴을 찾기위해 검사할 byte수];msg:"Error"[출력할 메시지], sid:1000002[Snort ID];)