【無料ツールで作るセキュアな環境(14)】〜snortのルール作成:contentオプション〜(執筆:office、みっきー) | ScanNetSecurity
2026.04.16(木)

【無料ツールで作るセキュアな環境(14)】〜snortのルール作成:contentオプション〜(執筆:office、みっきー)

 前回記事ではルールオプションのもっとも基本的な部分である contentオプションとそれをさらに細かく制御できる nocaseオプションを例として紹介した。今回はsnortのルール作成の最後として自由にルールオプションが記述できるよう、contentオプション制御用オプション

特集 特集
 前回記事ではルールオプションのもっとも基本的な部分である contentオプションとそれをさらに細かく制御できる nocaseオプションを例として紹介した。今回はsnortのルール作成の最後として自由にルールオプションが記述できるよう、contentオプション制御用オプションについてnocaseオプション以外にいくつか解説する。

・logto
 このオプションを使用することにより、これが含まれるルールの条件がマッチしたパケット全てを、指定されたファイルに保存することができる。

  logto:"<記録するファイル名>";

下記のルールは指定されたホストに対するtelnetトラフィックを、telnet.logファイルに保存する。

log any any -> 192.168.0.1/32 23 (msg:"== TELNET ACCESS =="; logto:"telnet.log";)

snortの起動時に-lオプションを使用してログディレクトリを指定してあれば、そのディレクトリ内のルールに記述されたファイルへ記録される。また、特にログディレクトリを指定していない場合は、デフォルトの/var/log/snortディレクトリ内のファイルに記録される。ただし、保存されるファイルは、touchコマンド等を使用してあらかじめ用意しておかねばならない。

このオプションは -bオプションなどのバイナリでログを記録するモードとの併用はできない。

・session
 sessionオプションは、このオプションが含まれるルールの条件がマッチしたパケットを、ログディレクトリ内の発信元となるIPアドレスを名前としたディレクトリ内に記録する。と同時に、記録するデータを表示可能文字のみとするか、すべて記録するかを指定する。

  session:;

printableを指定すると表示可能文字のみを記録し、allならばすべてのデータを記録する。

下記のルールは指定されたホストに対するtelnetトラフィックの中から表示可能文字のみを記録する。

log any any -> 192.168.0.1/32 23 (session:printable;)

このオプションは、たとえばテキストベースで通信されるバックドアなどの通信内容を記録するために非常に有用である。

・offset
 contentオプションと共に使用し、contentオプションにより指定されたデータのマッチングを開始すべきパケットペイロードの先頭からの位置を、オクテットで記述したオフセット値で指定する。

  offset:<オフセット>;

office
office@ukky.net
http://www.office.ac/

みっきー
micky@office.ac
http://www.hawkeye.ac/micky/

[1] http://www.yk.rim.or.jp/~shikap/patch/

(詳しくはScan本誌をご覧下さい)
http://www.vagabond.co.jp/c2/scan/

《ScanNetSecurity》

PageTop

アクセスランキング

  1. 「すでに感染してしまった」最悪のシナリオで訓練実施 ~ LINEヤフーのランサムウェア対応訓練

    「すでに感染してしまった」最悪のシナリオで訓練実施 ~ LINEヤフーのランサムウェア対応訓練

  2. テインへのランサムウェア攻撃、サーバ上に犯行声明文ファイルを確認

    テインへのランサムウェア攻撃、サーバ上に犯行声明文ファイルを確認

  3. ホームページ内の個人情報非表示の Excel ファイルは検索エンジンの検索結果から閲覧可能

    ホームページ内の個人情報非表示の Excel ファイルは検索エンジンの検索結果から閲覧可能

  4. 佐藤工業の作業所の NAS に不正アクセス、本人情報と緊急連絡先が閲覧された可能性

    佐藤工業の作業所の NAS に不正アクセス、本人情報と緊急連絡先が閲覧された可能性

  5. 生産プラントに影響なく操業継続 ~ 住友金属鉱山のフィリピン子会社にランサムウェア攻撃

    生産プラントに影響なく操業継続 ~ 住友金属鉱山のフィリピン子会社にランサムウェア攻撃

ランキングをもっと見る
PageTop