FTP 사용자 계정별 접속 상태

minkoong·2023년 5월 3일

snort

목록 보기
21/23
post-thumbnail

FTP 일반 사용자 계정 접속 상태

kali

$ ftp ubuntu_ip

Name : user 이름

ubuntu

$ snort -A console -q -u snort -g snort -c /etc/snort/snort.conf

FTP 익명 사용자 계정 접속 상태

kali

$ ftp ubuntu_ip

Name : anonymous

ubuntu

$ snort -A console -q -u snort -g snort -c /etc/snort/snort.conf

FTP root 사용자 계정 접속 상태

kali

$ ftp ubuntu_ip

Name : root

ubuntu

$ snort -A console -q -u snort -g snort -c /etc/snort/snort.conf

계정별 접속 결과

정상적인 FTP에 대해 탐지하지 않음
이 룰셋으로는 root 접속에 대한 탐지 불가 --> 페이로드의 문자열/헥사코드 검색해야 함

FTP root 사용자 계정 접속 상태

root 접속에 대한 탐지 불가 문제 수정

ubuntu

$ alert tcp any any -> ubuntu_ip 21 (msg: "FTP root user"; content: "USER root"; nocase; sid:1000001;)

kali

$ ftp ubuntu_ip

ubuntu

$ snort -A console -q -u snort -g snort -c /etc/snort/snort.conf

0개의 댓글