攻撃コードの実行
|
classification:
attempted-user
classification: attempted-admin
classification: shellcode-detect
classification: misc-attack(一部)
|
対象の計算機に対して、攻撃コードの実行が検出された。
|
| 対応: |
- ペイロードのデータにshell起動か同等の記述が認められるか確認する。
- 該当する計算機に対するすべてのアラートを調査し、攻撃成功を示すアラートが検出されてないか確認。(例:ATTACK
RESPONSES アラート)攻撃が成功した可能性があれば直ちに計算機をネットワークから切り離す。
- 成功したか不明の場合は、該当する計算機に対して該当する脆弱性が存在するか調査。脆弱性を持つ計算機の場合は、ログなどで不正アクセスが発生しているか確認する。
|
コメント:
|
shellcode-detectは誤検知を示す傾向が強い。このルールは無効にしても良いだろう。misc-attack、atempted-userの一部のルールは比較的正確に検知する。いづれにせよこれらのアラートが検出された場合はペイロードのデータに注意を払う必要がある。
ATTACK RESPONSES のアラートと組み合わせることにより正確な侵入検知が可能となる。
上記いづれの条件にも該当しない場合は、攻撃は失敗に終わっている。おそらく他のコンピュータが攻撃の対象になるだろうから、該当ソースIPアドレスの監視を強化すると良い。
|