是否有任何工具或方法将正常通信量和恶意通信量从pcap中分离出来?例如:如果使用snort检测到恶意通信量,则需要存储那些数据包,如果是恶意通信量,则为.only。谢谢你的回应。
发布于 2014-11-27 20:32:18
不必让Snort监听接口,您可以给它一个数据包捕获来读取。Snort会读取和分析数据包,就好像它们是从电线上出来的一样。
请参阅http://manual.snort.org/node8.html
这将帮助您理解Snort检测到的数据包。
发布于 2014-11-27 20:42:16
我知道这是对网络基线的尝试,但要做到这一点,您需要确定您的业务或代理所依赖的应用程序和协议。对这些进行分类;标识服务器、端口和可接受的客户端范围。如果您无法确定任务所依赖的是什么,以及授权访问这些资源的是什么,那么自动数据包分析充其量只能是基于与您的组织无关的正常概念的猜测。
https://security.stackexchange.com/questions/73838
复制