<div dir="ltr"><div>Looking over the DNS related signatures today, I noticed two signatures for the same domain:¬†</div><div><br></div><div>alert udp $HOME_NET any -> any 53 (msg:"BLACKLIST DNS request for known malware domain <a href="http://143biz.cc.md-14.webhostbox.net">143biz.cc.md-14.webhostbox.net</a> - Win.Trojan.Backoff"; flow:to_server; byte_test:1,!&,0xF8,2; content:"|06|143biz|02|cc|05|md-14|0A|webhostbox|03|net|00|"; fast_pattern:only; metadata:impact_flag red, policy balanced-ips drop, policy security-ips drop, service dns; reference:url,<a href="http://www.virustotal.com/en/url/b7aac87f8be38de5a35efac918c577380f229d461c5d7567bd5842b71d252523/analysis/">www.virustotal.com/en/url/b7aac87f8be38de5a35efac918c577380f229d461c5d7567bd5842b71d252523/analysis/</a>; classtype:trojan-activity; sid:32446; rev:1; )</div><div><br></div><div>alert udp $HOME_NET any -> any 53 (msg:"BLACKLIST DNS request for known malware domain <a href="http://143biz.cc.md-14.webhostbox.net">143biz.cc.md-14.webhostbox.net</a> - Win.Trojan.Soraya"; ¬†flow:to_server; byte_test:1,!&,0xF8,2; content:"|06|143biz|02|cc|05|md-14|0A|webhostbox|03|net|00|"; fast_pattern:only; metadata:impact_flag red, policy balanced-ips drop, policy security-ips drop, service dns; reference:url,<a href="http://www.virustotal.com/en/domain/143biz.cc.md-14.webhostbox.net/information/">www.virustotal.com/en/domain/143biz.cc.md-14.webhostbox.net/information/</a>; classtype:trojan-activity; sid:31226; rev:1; )</div><div><br></div><div>The only difference seems to be the reference metadata and the message (Win.Trojan.Backoff vs Win.Trojan.Soraya)</div><div><br></div><div>Thought I'd point it out and suggest possibly combining them.</div><div><br></div><div>Thanks,</div><div>Travis</div><div><br></div></div>