kali
$ ftp ubuntu_ip
Name : user 이름
ubuntu
$ snort -A console -q -u snort -g snort -c /etc/snort/snort.conf
kali
$ ftp ubuntu_ip
Name : anonymous
ubuntu
$ snort -A console -q -u snort -g snort -c /etc/snort/snort.conf
kali
$ ftp ubuntu_ip
Name : root
ubuntu
$ snort -A console -q -u snort -g snort -c /etc/snort/snort.conf
정상적인 FTP에 대해 탐지하지 않음
이 룰셋으로는 root 접속에 대한 탐지 불가 --> 페이로드의 문자열/헥사코드 검색해야 함
root 접속에 대한 탐지 불가 문제 수정
ubuntu
$ alert tcp any any -> ubuntu_ip 21 (msg: "FTP root user"; content: "USER root"; nocase; sid:1000001;)
kali
$ ftp ubuntu_ip
ubuntu
$ snort -A console -q -u snort -g snort -c /etc/snort/snort.conf