Snort General Rule Options (Genel Kural Seçenekleri) Nedir?
Kural seçenekleri Snort’un saldırı tespit motorunun kalbini oluşturur ve kullanım kolaylığını güç ve esneklikle birleştirir. Tüm Snort…
Snort General Rule Options (Genel Kural Seçenekleri) Nedir?
Kural seçenekleri Snort’un saldırı tespit motorunun kalbini oluşturur ve kullanım kolaylığını güç ve esneklikle birleştirir. Tüm Snort kural seçenekleri noktalı virgül (;) karakteri kullanılarak birbirinden ayrılır. Kural seçeneği anahtar sözcükleri argümanlarından iki nokta üst üste (:) karakteri ile ayrılır.

Genel Kural Seçenekleri Özet Görsel
Genel Kurallar (General Rules)
msg:
msg kural seçeneği, günlük tutma ve uyarı motoruna bir paket dökümü veya bir uyarı ile birlikte yazdırılacak mesajı söyler. “\” ile Snort da özel anlam ifade eden : veya ; gibi sembollere kaçış karakteri olarak Snort parserına söylemiş oluruz.
Kullanım: msg:”<verilmek istenen mesaj>”
reference:
Referans anahtar sözcüğü, kuralların harici saldırı tanımlama sistemlerine referanslar içermesini sağlar. Eklenti şu anda birkaç özel sistemi ve benzersiz URL’leri desteklemektedir. Bu eklenti, üretilen uyarı hakkında ek bilgilere bir bağlantı sağlamak için çıktı eklentileri tarafından kullanılmalıdır.

Snort’un Referans Verdiği Harici IDS Sistemleri
Kullanım: reference:<id system>, <id>; [reference:<id system>, <id>;]
Örnekler
alert tcp any any -> any 7070 (msg:”IDS411/dos-realaudio”; \ flags:AP; content:”|fff4 fffd 06|”; reference:arachnids,IDS411;)
Bu kural özetle TCP trafiğinde belirli bir deseni içeren paketleri tespit ederek “IDS411/dos-realaudio” adlı potansiyel bir saldırı türünü belirlemeye çalışır.
alert tcp any any -> any 21 (msg:”IDS287/ftp-wuftp260-venglin-linux”; \ flags:AP; content:”|31c031db 31c9b046 cd80 31c031db|”; \ reference:arachnids,IDS287; reference:bugtraq,1387; \ reference:cve,CAN-2000–1574;)
Bu kural özetle FTP sunucularında belirli bir zayıflık veya güvenlik açığına işaret eden belirli bir deseni içeren trafiği tespit ederek güvenlik olaylarını tanımlamaya çalışır.
gid:
gid anahtar sözcüğü (generator id), belirli bir kural ateşlendiğinde Snort’un hangi bölümünün olayı ürettiğini tanımlamak için kullanılır. Örneğin gid 1 kurallar alt sistemi ile ilişkilidir ve 100'ün üzerindeki çeşitli gid’ler belirli ön işlemciler ve kod çözücü için belirlenmiştir. Kullanılan mevcut üreteç kimlikleri için kaynak ağacındaki etc/generators dosyasına bakın. gid anahtar sözcüğünün isteğe bağlı olduğunu ve bir kuralda belirtilmezse varsayılan olarak 1 olacağını ve kuralın genel kural alt sisteminin bir parçası olacağını unutmayın. Snort’ta tanımlanan gid’lerle (bazı nedenlerden dolayı etc/generators’da belirtilmeyen) olası çakışmaları önlemek için, 1.000.000'dan başlayan değerlerin kullanılması önerilir. Genel kural yazımı için gid anahtar sözcüğünün kullanılması önerilmez. Bu seçenek sid anahtar sözcüğü ile birlikte kullanılmalıdır.
Kullanım: gid:<generator id>;
Örnek:
alert tcp any any -> any 80 (content:”BOB”; gid:1000001; sid:1; rev:1;)
Bu kural, HTTP trafiği içerisinde “BOB” dizesini içeren paketleri tespit ederek bir uyarı üretir. Bu kuralın amacı, belirli bir dize içeren HTTP trafiğini izleyerek potansiyel olarak istenmeyen veya tehlikeli bir durumu tespit etmektir.
sid:
Sid anahtar sözcüğü Snort kurallarını benzersiz bir şekilde tanımlamak için kullanılır. Bu bilgi, çıktı eklentilerinin kuralları kolayca tanımlamasını sağlar. Bu seçenek rev anahtar sözcüğü ile birlikte kullanılmalıdır.
-
<100 Gelecekte kullanım için ayrılmıştır
-
100–999,999 Snort dağıtımıyla birlikte gelen kurallar
-
=1.000.000 Yerel kurallar için kullanılır
sid-msg.map dosyası, uyarı mesajlarının Snort kural kimlikleriyle eşlenmesini içerir. Bu bilgi, bir kimliği bir uyarı mesajıyla eşleştirmek için uyarıyı sonradan işlerken kullanışlıdır.
Kullanım: sid:<snort rules id>;
Örnek:
alert tcp any any -> any 80 (content:”BOB”; sid:1000983; rev:1;)
rev:
Rev anahtar sözcüğü, Snort kurallarının revizyonlarını benzersiz bir şekilde tanımlamak için kullanılır. Revizyonlar, Snort kural kimlikleri ile birlikte, imzaların ve açıklamaların rafine edilmesine ve güncellenmiş bilgilerle değiştirilmesine olanak tanır. Bu seçenek sid anahtar sözcüğü ile birlikte kullanılmalıdır
classtype:
classtype anahtar sözcüğü, bir kuralı daha genel bir saldırı sınıfı türünün parçası olan bir saldırıyı tespit edecek şekilde kategorize etmek için kullanılır. Snort, sağladığı varsayılan kurallar kümesi tarafından kullanılan varsayılan bir saldırı sınıfları kümesi sağlar. Kurallar için sınıflandırmalar tanımlamak, Snort’un ürettiği olay verilerini daha iyi organize etmenin bir yolunu sağlar.

Snort’a ait saldırı sınıf sistemleri, tanımları ve öncelik değerleri
Snort tarafından tanımlanan saldırı sınıflandırmaları classification.config dosyasında bulunur. Dosya aşağıdaki sözdizimini kullanır:
config classification: <class name>,<class description>,<default priority>
Minik bir uyarı: classtype seçeneği yalnızca config classification seçeneği kullanılarak snort.conf dosyasında tanımlanmış sınıflandırmaları kullanabilir. Snort, classification.config dosyasında, sağladığı kurallar tarafından kullanılan varsayılan bir sınıflandırma kümesi sağlar.

Snort’a ait config dosyalarının dizini
priority:
Öncelik etiketi kurallara bir önem düzeyi atar. Bir classtype kuralı, bir öncelik kuralı ile geçersiz kılınabilecek varsayılan bir öncelik (config sınıflandırma seçeneği tarafından tanımlanır) atar.
Kullanım: priority:<priority integer>;
Örnekler:
alert tcp any any -> any 80 (msg:”WEB-MISC phf attempt”; flags:A+; \ content:”/cgi-bin/phf”; priority:10;)
alert tcp any any -> any 80 (msg:”EXPLOIT ntpdx overflow”; \ dsize:>128; classtype:attempted-admin; priority:10 );
metadata:
Meta veri etiketi, kural yazarının kural hakkında tipik olarak bir anahtar-değer biçiminde ek bilgiler eklemesine olanak tanır.
Belirli meta veri anahtarları ve değerleri Snort için anlamlıdır ve aşağıdaki tabloda listelenmiştir. Tabloda listelenenler dışındaki anahtarlar Snort tarafından etkin bir şekilde göz ardı edilir ve bir anahtar ve bir değer ile serbest biçimli olabilir. Birden fazla anahtar virgülle ayrılırken, anahtarlar ve değerler bir boşlukla ayrılır.

Metadata key-value çiftleri
Kullanım: Aşağıdaki örnekler, paylaşılan bir kütüphane kuralından bir saplama kuralını göstermektedir. İlkinde birden fazla meta veri anahtar sözcüğü, ikincisinde ise anahtarları virgülle ayrılmış tek bir meta veri anahtar sözcüğü kullanılmıştır.
metadata:key1 value1;
metadata:key1 value1, key2 value2;
Örnekler:
alert tcp any any -> any 80 (msg:”Shared Library Rule Example”; \ metadata:engine shared; metadata:soid 3|12345;)
alert tcp any any -> any 80 (msg:”Shared Library Rule Example”; \ metadata:engine shared, soid 3|12345;)
alert tcp any any -> any 80 (msg:”HTTP Service Rule Example”; \ metadata:service http;)
Özet
Şimdi de kısa bir özet halinde genel kural tanımlamada kullanılan özellikleri görelim:

Genel Kural Seçenekleri Özellikleri
Okuduğunuz için teşekkürler. Diğer yazılarımızda görüşmek dileğiyle…
Kaynakça
메타데이터
- post_id
- 282181ecf7d1
- slug
- snort-general-rule-options-genel-kural-seçenekleri-nedir-282181ecf7d1
- url
- https://medium.com/@womengineers/snort-general-rule-options-genel-kural-se%C3%A7enekleri-nedir-282181ecf7d1
- canonical_url
- https://medium.com/@womengineers/snort-general-rule-options-genel-kural-se%C3%A7enekleri-nedir-282181ecf7d1
- author_url
- https://medium.com/@womengineers
- status
- ok
- fetched_at
- 2026-07-23 20:52:23