<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=us-ascii">
<style>
<!--
@font-face
        {font-family:Calibri}
@font-face
        {font-family:Tahoma}
@font-face
        {font-family:"Lucida Grande"}
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0in;
        margin-bottom:.0001pt;
        font-size:12.0pt;
        font-family:"Times New Roman","serif"}
a:link, span.MsoHyperlink
        {color:blue;
        text-decoration:underline}
a:visited, span.MsoHyperlinkFollowed
        {color:purple;
        text-decoration:underline}
span.EmailStyle17
        {font-family:"Calibri","sans-serif";
        color:#1F497D}
.MsoChpDefault
        {font-size:10.0pt}
@page WordSection1
        {margin:1.0in 1.0in 1.0in 1.0in}
div.WordSection1
        {}
-->
</style>
</head>
<body lang="EN-US" link="blue" vlink="purple">
<div class="WordSection1">
<p class="MsoNormal"><span style="font-size:11.0pt; font-family:"Calibri","sans-serif"; color:#1F497D">Here is my Snort.conf file:</span></p>
<p class="MsoNormal"><span style="font-size:11.0pt; font-family:"Calibri","sans-serif"; color:#1F497D"> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#--------------------------------------------------</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#   VRT Rule Packages Snort.conf</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#   For more information visit us at:</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#     http://www.snort.org                   Snort Website</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#     http://vrt-blog.snort.org/    Sourcefire VRT Blog</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#     Mailing list Contact:      snort-sigs@...4137...orge.net</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#     False Positive reports:    fp@...1935...</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#     Snort bugs:                bugs@...950...</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#     Compatible with Snort Versions:</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#     VERSIONS : 2.9.4.0</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#     Snort build options:</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#     OPTIONS : --enable-gre --enable-mpls --enable-targetbased --enable-ppm --enable-perfprofiling --enable-zlib --enable-active-response --enable-normalizer
 --enable-reload --enable-react --enable-flexresp3</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#     Additional information:</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#     This configuration file enables active response, to run snort in</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#     test mode -T you are required to supply an interface -i <interface></span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#     or test mode will fail to fully validate the configuration and</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#     exit with a FATAL error</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#--------------------------------------------------</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># This file contains a sample snort configuration.
</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># You should take the following steps to create your own custom configuration:</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#  1) Set the network variables.</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#  2) Configure the decoder</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#  3) Configure the base detection engine</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#  4) Configure dynamic loaded libraries</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#  5) Configure preprocessors</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#  6) Configure output plugins</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#  7) Customize your rule set</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#  8) Customize preprocessor and decoder rule set</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#  9) Customize shared object rule set</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Step #1: Set the network variables.  For more information, see README.variables</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Setup the network addresses you are protecting</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">ipvar HOME_NET [10.51.18.0/24,10.51.101.0/24]</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Set up the external network addresses. Leave as "any" in most situations</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">ipvar EXTERNAL_NET any</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># List of DNS servers on your network
</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">ipvar DNS_SERVERS $HOME_NET</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># List of SMTP servers on your network</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">ipvar SMTP_SERVERS $HOME_NET</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># List of web servers on your network</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">ipvar HTTP_SERVERS $HOME_NET</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># List of sql servers on your network
</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">ipvar SQL_SERVERS $HOME_NET</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># List of telnet servers on your network</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">ipvar TELNET_SERVERS $HOME_NET</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># List of ssh servers on your network</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">ipvar SSH_SERVERS $HOME_NET</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># List of ftp servers on your network</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">ipvar FTP_SERVERS $HOME_NET</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># List of sip servers on your network</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">ipvar SIP_SERVERS $HOME_NET</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># List of ports you run web servers on</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">portvar HTTP_PORTS [80,81,311,383,591,593,901,1220,1414,1741,1830,2301,2381,2809,3037,3128,3702,4343,4848,5250,6988,7000,7001,7144,7145,7510,7777,7779,8000,8008,8014,8028,8080,8085,8088,8090,8118,8123,8180,8181,8243,8280,8300,8800,8888,8899,9000,9060,9080,9090,9091,9443,9999,11371,34443,34444,41080,50002,55555]</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># List of ports you want to look for SHELLCODE on.</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">portvar SHELLCODE_PORTS !80</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># List of ports you might see oracle attacks on</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">portvar ORACLE_PORTS 1024:</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># List of ports you want to look for SSH connections on:</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">portvar SSH_PORTS 22</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># List of ports you run ftp servers on</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">portvar FTP_PORTS [21,2100,3535]</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># List of ports you run SIP servers on</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">portvar SIP_PORTS [5060,5061,5600]</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># List of file data ports for file inspection</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">portvar FILE_DATA_PORTS [$HTTP_PORTS,110,143]</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># List of GTP ports for GTP preprocessor</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">portvar GTP_PORTS [2123,2152,3386]</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># other variables, these should not be modified</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">ipvar AIM_SERVERS [64.12.24.0/23,64.12.28.0/23,64.12.161.0/24,64.12.163.0/24,64.12.200.0/24,205.188.3.0/24,205.188.5.0/24,205.188.7.0/24,205.188.9.0/24,205.188.153.0/24,205.188.179.0/24,205.188.248.0/24]</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Path to your rules files (this can be a relative path)</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Note for Windows users:  You are advised to make this an absolute path,</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># such as:  c:\snort\rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">var RULE_PATH e:\winids\snort\rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># var SO_RULE_PATH ../so_rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">var PREPROC_RULE_PATH e:\winids\snort\preproc_rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># If you are using reputation preprocessor set these</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Currently there is a bug with relative paths, they are relative to where snort is</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># not relative to snort.conf like the above variables</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># This is completely inconsistent with how other vars work, BUG 89986</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Set the absolute path appropriately</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">var WHITE_LIST_PATH e:\winids\snort\rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">var BLACK_LIST_PATH e:\winids\snort\rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Step #2: Configure the decoder.  For more information, see README.decode</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Stop generic decode events:</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">config disable_decode_alerts</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Stop Alerts on experimental TCP options</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">config disable_tcpopt_experimental_alerts</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Stop Alerts on obsolete TCP options</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">config disable_tcpopt_obsolete_alerts</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Stop Alerts on T/TCP alerts</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">config disable_tcpopt_ttcp_alerts</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Stop Alerts on all other TCPOption type events:</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">config disable_tcpopt_alerts</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Stop Alerts on invalid ip options</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">config disable_ipopt_alerts</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Alert if value in length field (IP, TCP, UDP) is greater th elength of the packet</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># config enable_decode_oversized_alerts</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Same as above, but drop packet if in Inline mode (requires enable_decode_oversized_alerts)</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># config enable_decode_oversized_drops</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Configure IP / TCP checksum mode</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">config checksum_mode: all</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Configure maximum number of flowbit references.  For more information, see README.flowbits</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># config flowbits_size: 64</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Configure ports to ignore
</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># config ignore_ports: tcp 21 6667:6671 1356</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># config ignore_ports: udp 1:17 53</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Configure active response for non inline operation. For more information, see REAMDE.active</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># config response: eth0 attempts 2</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Configure DAQ related options for inline operation. For more information, see README.daq</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># config daq: <type></span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># config daq_dir: <dir></span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># config daq_mode: <mode></span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># config daq_var: <var></span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># <type> ::= pcap | afpacket | dump | nfq | ipq | ipfw</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># <mode> ::= read-file | passive | inline</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># <var> ::= arbitrary <name>=<value passed to DAQ</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># <dir> ::= path as to where to look for DAQ module so's</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Configure specific UID and GID to run snort as after dropping privs. For more information see snort -h command line options</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># config set_gid:</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># config set_uid:</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Configure default snaplen. Snort defaults to MTU of in use interface. For more information see README</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># config snaplen:</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Configure default bpf_file to use for filtering what traffic reaches snort. For more information see snort -h command line options (-F)</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># config bpf_file:</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Configure default log directory for snort to log to.  For more information see snort -h command line options (-l)</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># config logdir:</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Step #3: Configure the base detection engine.  For more information, see  README.decode</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Configure PCRE match limitations</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">config pcre_match_limit: 3500</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">config pcre_match_limit_recursion: 1500</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Configure the detection engine  See the Snort Manual, Configuring Snort - Includes - Config</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">config detection: search-method ac-split search-optimize max-pattern-len 20</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Configure the event queue.  For more information, see README.event_queue</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">config event_queue: max_queue 8 log 5 order_events content_length</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">## Configure GTP if it is to be used.</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">## For more information, see README.GTP</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">####################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># config enable_gtp</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Per packet and rule latency enforcement</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># For more information see README.ppm</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Per Packet latency configuration</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#config ppm: max-pkt-time 250, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#   fastpath-expensive-packets, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#   pkt-log</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Per Rule latency configuration</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#config ppm: max-rule-time 200, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#   threshold 3, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#   suspend-expensive-rules, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#   suspend-timeout 20, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#   rule-log alert</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Configure Perf Profiling for debugging</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># For more information see README.PerfProfiling</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#config profile_rules: print all, sort avg_ticks</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#config profile_preprocs: print all, sort avg_ticks</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Configure protocol aware flushing</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># For more information see README.stream5</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">config paf_max: 16000</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Step #4: Configure dynamic loaded libraries. 
</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># For more information, see Snort Manual, Configuring Snort - Dynamic Modules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># path to dynamic preprocessor libraries</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">dynamicpreprocessor directory e:\winids\snort\lib\snort_dynamicpreprocessor</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># path to base preprocessor engine</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">dynamicengine e:\winids\snort\lib\snort_dynamicengine\sf_engine.dll</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># path to dynamic rules libraries</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># dynamicdetection directory /usr/local/lib/snort_dynamicrules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Step #5: Configure preprocessors</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># For more information, see the Snort Manual, Configuring Snort - Preprocessors</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># GTP Control Channle Preprocessor. For more information, see README.GTP</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># preprocessor gtp: ports { 2123 3386 2152 }</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Inline packet normalization. For more information, see README.normalize</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Does nothing in IDS mode</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># preprocessor normalize_ip4</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># preprocessor normalize_tcp: ips ecn stream</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># preprocessor normalize_icmp4</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># preprocessor normalize_ip6</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># preprocessor normalize_icmp6</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Target-based IP defragmentation.  For more inforation, see README.frag3</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor frag3_global: max_frags 65536</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor frag3_engine: policy windows detect_anomalies overlap_limit 10 min_fragment_length 100 timeout 180</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Target-Based stateful inspection/stream reassembly.  For more inforation, see README.stream5</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor stream5_global: track_tcp yes, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   track_udp yes, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   track_icmp no, \
</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   max_tcp 262144, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   max_udp 131072, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   max_active_responses 2, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   min_response_seconds 5</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor stream5_tcp: policy windows, detect_anomalies, require_3whs 180, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   overlap_limit 10, small_segments 3 bytes 150, timeout 180, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ports client 21 22 23 25 42 53 79 109 110 111 113 119 135 136 137 139 143 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">        161 445 513 514 587 593 691 1433 1521 1741 2100 3306 6070 6665 6666 6667 6668 6669 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">        7000 8181 32770 32771 32772 32773 32774 32775 32776 32777 32778 32779, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ports both 80 81 311 383 443 465 563 591 593 636 901 989 992 993 994 995 1220 1414 1830 2301 2381 2809 3037 3128 3702 4343 4848 5250 6988 7907 7000
 7001 7144 7145 7510 7802 7777 7779 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">        7801 7900 7901 7902 7903 7904 7905 7906 7908 7909 7910 7911 7912 7913 7914 7915 7916 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">        7917 7918 7919 7920 8000 8008 8014 8028 8080 8085 8088 8090 8118 8123 8180 8243 8280 8300 8800 8888 8899 9000 9060 9080 9090 9091 9443 9999 11371
 34443 34444 41080 50002 55555</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor stream5_udp: timeout 180</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># performance statistics.  For more information, see the Snort Manual, Configuring Snort - Preprocessors - Performance Monitor</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># preprocessor perfmonitor: time 300 file /var/snort/snort.stats pktcnt 10000</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># HTTP normalization and anomaly detection.  For more information, see README.http_inspect</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor http_inspect: global iis_unicode_map unicode.map 1252 compress_depth 65535 decompress_depth 65535</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor http_inspect_server: server default \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    http_methods { GET POST PUT SEARCH MKCOL COPY MOVE LOCK UNLOCK NOTIFY POLL BCOPY BDELETE BMOVE LINK UNLINK OPTIONS HEAD DELETE TRACE TRACK CONNECT
 SOURCE SUBSCRIBE UNSUBSCRIBE PROPFIND PROPPATCH BPROPFIND BPROPPATCH RPC_CONNECT PROXY_SUCCESS BITS_POST CCM_POST SMS_POST RPC_IN_DATA RPC_OUT_DATA RPC_ECHO_DATA } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    chunk_length 500000 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    server_flow_depth 0 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    client_flow_depth 0 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    post_depth 65495 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    oversize_dir_length 500 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    max_header_length 750 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    max_headers 100 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    max_spaces 200 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    small_chunk_length { 10 5 } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ports { 80 81 311 383 591 593 901 1220 1414 1741 1830 2301 2381 2809 3037 3128 3702 4343 4848 5250 6988 7000 7001 7144 7145 7510 7777 7779 8000 8008
 8014 8028 8080 8085 8088 8090 8118 8123 8180 8181 8243 8280 8300 8800 8888 8899 9000 9060 9080 9090 9091 9443 9999 11371 34443 34444 41080 50002 55555 } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    non_rfc_char { 0x00 0x01 0x02 0x03 0x04 0x05 0x06 0x07 } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    enable_cookie \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    extended_response_inspection \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    inspect_gzip \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    normalize_utf \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    unlimited_decompress \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    normalize_javascript \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    apache_whitespace no \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ascii no \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    bare_byte no \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    directory no \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    double_decode no \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    iis_backslash no \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    iis_delimiter no \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    iis_unicode no \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    multi_slash no \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    utf_8 no \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    u_encode yes \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    webroot no</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># ONC-RPC normalization and anomaly detection.  For more information, see the Snort Manual, Configuring Snort - Preprocessors - RPC Decode</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor rpc_decode: 111 32770 32771 32772 32773 32774 32775 32776 32777 32778 32779 no_alert_multiple_requests no_alert_large_fragments no_alert_incomplete</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Back Orifice detection.</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor bo</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># FTP / Telnet normalization and anomaly detection.  For more information, see README.ftptelnet</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor ftp_telnet: global inspection_type stateful encrypted_traffic no check_encrypted</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor ftp_telnet_protocol: telnet \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ayt_attack_thresh 20 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    normalize ports { 23 } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    detect_anomalies</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor ftp_telnet_protocol: ftp server default \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    def_max_param_len 100 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ports { 21 2100 3535 } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    telnet_cmds yes \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ignore_telnet_erase_cmds yes \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ftp_cmds { ABOR ACCT ADAT ALLO APPE AUTH CCC CDUP } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ftp_cmds { CEL CLNT CMD CONF CWD DELE ENC EPRT } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ftp_cmds { EPSV ESTA ESTP FEAT HELP LANG LIST LPRT } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ftp_cmds { LPSV MACB MAIL MDTM MIC MKD MLSD MLST } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ftp_cmds { MODE NLST NOOP OPTS PASS PASV PBSZ PORT } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ftp_cmds { PROT PWD QUIT REIN REST RETR RMD RNFR } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ftp_cmds { RNTO SDUP SITE SIZE SMNT STAT STOR STOU } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ftp_cmds { STRU SYST TEST TYPE USER XCUP XCRC XCWD } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ftp_cmds { XMAS XMD5 XMKD XPWD XRCP XRMD XRSQ XSEM } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ftp_cmds { XSEN XSHA1 XSHA256 } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    alt_max_param_len 0 { ABOR CCC CDUP ESTA FEAT LPSV NOOP PASV PWD QUIT REIN STOU SYST XCUP XPWD } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    alt_max_param_len 200 { ALLO APPE CMD HELP NLST RETR RNFR STOR STOU XMKD } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    alt_max_param_len 256 { CWD RNTO } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    alt_max_param_len 400 { PORT } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    alt_max_param_len 512 { SIZE } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    chk_str_fmt { ACCT ADAT ALLO APPE AUTH CEL CLNT CMD } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    chk_str_fmt { CONF CWD DELE ENC EPRT EPSV ESTP HELP } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    chk_str_fmt { LANG LIST LPRT MACB MAIL MDTM MIC MKD } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    chk_str_fmt { MLSD MLST MODE NLST OPTS PASS PBSZ PORT } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    chk_str_fmt { PROT REST RETR RMD RNFR RNTO SDUP SITE } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    chk_str_fmt { SIZE SMNT STAT STOR STRU TEST TYPE USER } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    chk_str_fmt { XCRC XCWD XMAS XMD5 XMKD XRCP XRMD XRSQ } \
</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    chk_str_fmt { XSEM XSEN XSHA1 XSHA256 } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    cmd_validity ALLO < int [ char R int ] > \   
</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    cmd_validity EPSV < [ { char 12 | char A char L char L } ] > \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    cmd_validity MACB < string > \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    cmd_validity MDTM < [ date nnnnnnnnnnnnnn[.n[n[n]]] ] string > \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    cmd_validity MODE < char ASBCZ > \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    cmd_validity PORT < host_port > \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    cmd_validity PROT < char CSEP > \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    cmd_validity STRU < char FRPO [ string ] > \   
</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    cmd_validity TYPE < { char AE [ char NTC ] | char I | char L [ number ] } ></span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor ftp_telnet_protocol: ftp client default \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    max_resp_len 256 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    bounce yes \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    ignore_telnet_erase_cmds yes \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    telnet_cmds yes</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># SMTP normalization and anomaly detection.  For more information, see README.SMTP</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor smtp: ports { 25 465 587 691 } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    inspection_type stateful \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    b64_decode_depth 0 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    qp_decode_depth 0 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    bitenc_decode_depth 0 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    uu_decode_depth 0 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    log_mailfrom \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    log_rcptto \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    log_filename \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    log_email_hdrs \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    normalize cmds \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    normalize_cmds { ATRN AUTH BDAT CHUNKING DATA DEBUG EHLO EMAL ESAM ESND ESOM ETRN EVFY } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    normalize_cmds { EXPN HELO HELP IDENT MAIL NOOP ONEX QUEU QUIT RCPT RSET SAML SEND SOML } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    normalize_cmds { STARTTLS TICK TIME TURN TURNME VERB VRFY X-ADAT X-DRCP X-ERCP X-EXCH50 } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    normalize_cmds { X-EXPS X-LINK2STATE XADR XAUTH XCIR XEXCH50 XGEN XLICENSE XQUE XSTA XTRN XUSR } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    max_command_line_len 512 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    max_header_line_len 1000 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    max_response_line_len 512 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    alt_max_command_line_len 260 { MAIL } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    alt_max_command_line_len 300 { RCPT } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    alt_max_command_line_len 500 { HELP HELO ETRN EHLO } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    alt_max_command_line_len 255 { EXPN VRFY ATRN SIZE BDAT DEBUG EMAL ESAM ESND ESOM EVFY IDENT NOOP RSET } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    alt_max_command_line_len 246 { SEND SAML SOML AUTH TURN ETRN DATA RSET QUIT ONEX QUEU STARTTLS TICK TIME TURNME VERB X-EXPS X-LINK2STATE XADR XAUTH
 XCIR XEXCH50 XGEN XLICENSE XQUE XSTA XTRN XUSR } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    valid_cmds { ATRN AUTH BDAT CHUNKING DATA DEBUG EHLO EMAL ESAM ESND ESOM ETRN EVFY } \
</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    valid_cmds { EXPN HELO HELP IDENT MAIL NOOP ONEX QUEU QUIT RCPT RSET SAML SEND SOML } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    valid_cmds { STARTTLS TICK TIME TURN TURNME VERB VRFY X-ADAT X-DRCP X-ERCP X-EXCH50 } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    valid_cmds { X-EXPS X-LINK2STATE XADR XAUTH XCIR XEXCH50 XGEN XLICENSE XQUE XSTA XTRN XUSR } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    xlink2state { enabled }</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Portscan detection.  For more information, see README.sfportscan</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor sfportscan: proto  { all } memcap { 10000000 } sense_level { low }</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># ARP spoof detection.  For more information, see the Snort Manual - Configuring Snort - Preprocessors - ARP Spoof Preprocessor</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># preprocessor arpspoof</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># preprocessor arpspoof_detect_host: 192.168.40.1 f0:0f:00:f0:0f:00</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># SSH anomaly detection.  For more information, see README.ssh</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor ssh: server_ports { 22 } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">                  autodetect \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">                  max_client_bytes 19600 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">                  max_encrypted_packets 20 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">                  max_server_version_len 100 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">                  enable_respoverflow enable_ssh1crc32 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">                  enable_srvoverflow enable_protomismatch</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># SMB / DCE-RPC normalization and anomaly detection.  For more information, see README.dcerpc2</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor dcerpc2: memcap 102400, events [co ]</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor dcerpc2_server: default, policy WinXP, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    detect [smb [139,445], tcp 135, udp 135, rpc-over-http-server 593], \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    autodetect [tcp 1025:, udp 1025:, rpc-over-http-server 1025:], \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">    smb_max_chain 3, smb_invalid_shares ["C$", "D$", "ADMIN$"]</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># DNS anomaly detection.  For more information, see README.dns</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor dns: ports { 53 } enable_rdata_overflow</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># SSL anomaly detection and traffic bypass.  For more information, see README.ssl</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor ssl: ports { 443 465 563 636 989 992 993 994 995 7801 7802 7900 7901 7902 7903 7904 7905 7906 7907 7908 7909 7910 7911 7912 7913 7914 7915
 7916 7917 7918 7919 7920 }, trustservers, noinspect_encrypted</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># SDF sensitive data preprocessor.  For more information see README.sensitive_data</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor sensitive_data: alert_threshold 25</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># SIP Session Initiation Protocol preprocessor.  For more information see README.sip</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor sip: max_sessions 40000, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   ports { 5060 5061 5600 }, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   methods { invite \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             cancel \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             ack \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             bye \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             register \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             options \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             refer \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             subscribe \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             update \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             join \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             info \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             message \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             notify \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             benotify \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">            do \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             qauth \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             sprack \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             publish \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             service \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             unsubscribe \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">             prack }, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   max_uri_len 512, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   max_call_id_len 80, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   max_requestName_len 20, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   max_from_len 256, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   max_to_len 256, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   max_via_len 1024, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   max_contact_len 512, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   max_content_len 2048
</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># IMAP preprocessor.  For more information see README.imap</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor imap: \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   ports { 143 } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   b64_decode_depth 0 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   qp_decode_depth 0 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   bitenc_decode_depth 0 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   uu_decode_depth 0</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># POP preprocessor. For more information see README.pop</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor pop: \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   ports { 110 } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   b64_decode_depth 0 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   qp_decode_depth 0 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   bitenc_decode_depth 0 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   uu_decode_depth 0</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Modbus preprocessor. For more information see README.modbus</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor modbus: ports { 502 }</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># DNP3 preprocessor. For more information see README.dnp3</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor dnp3: ports { 20000 } \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   memcap 262144 \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   check_crc</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Reputation preprocessor. For more information see README.reputation</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">preprocessor reputation: \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   memcap 500, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   priority whitelist, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   nested_ip inner, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   whitelist $WHITE_LIST_PATH/white_list.rules, \</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">   blacklist $BLACK_LIST_PATH/black_list.rules
</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Step #6: Configure output plugins</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># For more information, see Snort Manual, Configuring Snort - Output Modules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># unified2
</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Recommended for most installs</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">output unified2: filename merged.log, limit 128</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Additional configuration for specific types of installs</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># output alert_unified2: filename snort.alert, limit 128, nostamp</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># output log_unified2: filename snort.log, limit 128, nostamp
</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># syslog</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># output alert_syslog: LOG_AUTH LOG_ALERT</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># pcap</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># output log_tcpdump: tcpdump.log</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># metadata reference data.  do not modify these lines</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include e:\winids\snort\etc\classification.config</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include e:\winids\snort\etc\reference.config</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Step #7: Customize your rule set</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># For more information, see Snort Manual, Writing Snort Rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">#</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># NOTE: All categories are enabled in this conf file</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># site specific rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/local.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/app-detect.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/attack-responses.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/backdoor.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/bad-traffic.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/blacklist.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/botnet-cnc.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/browser-chrome.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/browser-firefox.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/browser-ie.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/browser-other.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/browser-plugins.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/browser-webkit.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/chat.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/content-replace.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/ddos.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/dns.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/dos.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/experimental.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/exploit-kit.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/exploit.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/file-executable.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/file-flash.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/file-identify.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/file-image.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/file-multimedia.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/file-office.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/file-other.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/file-pdf.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/finger.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/ftp.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/icmp-info.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/icmp.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/imap.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/indicator-compromise.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/indicator-obfuscation.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/indicator-shellcode.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/info.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/malware-backdoor.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/malware-cnc.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/malware-other.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/malware-tools.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/misc.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/multimedia.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/mysql.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/netbios.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/nntp.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/oracle.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/os-linux.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/os-other.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/os-solaris.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/os-windows.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/other-ids.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/p2p.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/phishing-spam.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/policy-multimedia.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/policy-other.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/policy.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/policy-social.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/policy-spam.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/pop2.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/pop3.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/protocol-finger.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/protocol-ftp.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/protocol-icmp.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/protocol-imap.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/protocol-pop.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/protocol-services.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/protocol-voip.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/pua-adware.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/pua-other.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/pua-p2p.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/pua-toolbars.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/rpc.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/rservices.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/scada.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/scan.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/server-apache.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/server-iis.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/server-mail.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/server-mssql.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/server-mysql.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/server-oracle.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/server-other.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/server-webapp.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/shellcode.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/smtp.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/snmp.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/specific-threats.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/spyware-put.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/sql.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/telnet.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/tftp.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/virus.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/voip.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/web-activex.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/web-attacks.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/web-cgi.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/web-client.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/web-coldfusion.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/web-frontpage.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/web-iis.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/web-misc.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/web-php.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $RULE_PATH/x11.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Step #8: Customize your preprocessor and decoder alerts</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># For more information, see README.decoder_preproc_rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># decoder and preprocessor event rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $PREPROC_RULE_PATH/preprocessor.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $PREPROC_RULE_PATH/decoder.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include $PREPROC_RULE_PATH/sensitive-data.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Step #9: Customize your Shared Object Snort Rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># For more information, see http://vrt-blog.snort.org/2009/01/using-vrt-certified-shared-object-rules.html</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">###################################################</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># dynamic library rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/bad-traffic.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/chat.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/dos.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/exploit.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/icmp.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/imap.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/misc.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/multimedia.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/netbios.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/nntp.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/p2p.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/smtp.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/snmp.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/specific-threats.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/web-activex.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/web-client.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/web-iis.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># include $SO_RULE_PATH/web-misc.rules</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""># Event thresholding or suppression commands. See threshold.conf
</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New"">include e:\winids\snort\etc\threshold.conf</span></p>
<p class="MsoNormal" style="text-autospace:none"><span style="font-size:11.0pt; font-family:"Courier New""> </span></p>
<p class="MsoNormal"><span style="font-size:11.0pt; font-family:"Calibri","sans-serif"; color:#1F497D">And, my snort start-up command is “e:\winids\snort\bin\snort –c e:\winids\snort\etc\snort.conf –l e:\winids\snort\log –i2.”</span></p>
<p class="MsoNormal"><span style="font-size:11.0pt; font-family:"Calibri","sans-serif"; color:#1F497D"> </span></p>
<p class="MsoNormal"><span style="font-size:11.0pt; font-family:"Calibri","sans-serif"; color:#1F497D">Thanks!</span></p>
<p class="MsoNormal"><span style="font-size:11.0pt; font-family:"Calibri","sans-serif"; color:#1F497D"> </span></p>
<div>
<div style="border:none; border-top:solid #B5C4DF 1.0pt; padding:3.0pt 0in 0in 0in">
<p class="MsoNormal"><b><span style="font-size:10.0pt; font-family:"Tahoma","sans-serif"">From:</span></b><span style="font-size:10.0pt; font-family:"Tahoma","sans-serif""> Joel Esler [mailto:jesler@...1935...]
<br>
<b>Sent:</b> Wednesday, February 06, 2013 11:12 AM<br>
<b>To:</b> Erik D. Sciortino<br>
<b>Cc:</b> snort-users@lists.sourceforge.net<br>
<b>Subject:</b> Re: [Snort-users] New install of Snort on Windows 2008</span></p>
</div>
</div>
<p class="MsoNormal"> </p>
<div>
<div>
<p class="MsoNormal">On Feb 6, 2013, at 10:32 AM, Erik D. Sciortino <<a href="mailto:ESciortino@...16077...">ESciortino@...16077...</a>> wrote:</p>
</div>
<p class="MsoNormal"><br>
<br>
</p>
<div>
<p class="MsoNormal"><span style="font-size:11.0pt; font-family:"Calibri","sans-serif"">Hello All,</span></p>
</div>
<p class="MsoNormal" style="orphans:2; widows:2; word-spacing:0px"><span style="font-size:11.0pt; font-family:"Calibri","sans-serif""> </span></p>
<div>
<p class="MsoNormal"><span style="font-size:11.0pt; font-family:"Calibri","sans-serif"">Snort newbie here. I recently installed Snort on a Windows 2008 R2 (x64) box with MySQL back-end and am using barnyard2 for log processing and parsing. When I run snort
 in packet sniffer mode (-v), I can see all the traffic coming through on the spanned switch port. However, when I switch snort into active mode with the –l switch, noting gets written into the log file. I’ve reviewed the instructions I have for installing
 snort on a Windows box and appear to have followed all the steps correctly, the snort.conf, and have even run snort in test mode (-T) and nothing appears amiss.</span></p>
</div>
<p class="MsoNormal" style="orphans:2; widows:2; word-spacing:0px"><span style="font-size:11.0pt; font-family:"Calibri","sans-serif""> </span></p>
<div>
<p class="MsoNormal"><span style="font-size:11.0pt; font-family:"Calibri","sans-serif"">Because I’m a newbie, I’m not sure where to go next and would appreciate any wisdom, advice, etc. that I could get to help resolve this issue….</span></p>
</div>
</div>
<p class="MsoNormal"> </p>
<div>
<p class="MsoNormal">It would help us the most if you were able to post your snort.conf and our command line for Snort to run.</p>
</div>
<div>
<p class="MsoNormal"> </p>
</div>
<div>
<p class="MsoNormal">I'd recommend using Snort <i>not</i> on a Windows box, but that's just my 0.02.</p>
</div>
<div>
<p class="MsoNormal"> </p>
</div>
<div>
<p class="MsoNormal"><span style="font-size:9.0pt; font-family:"Lucida Grande","serif"">--</span><br>
<b><span style="font-size:9.0pt; font-family:"Lucida Grande","serif"">Joel Esler</span></b><br>
<span style="font-size:9.0pt; font-family:"Lucida Grande","serif"">Senior Research Engineer, VRT</span><br>
<span style="font-size:9.0pt; font-family:"Lucida Grande","serif"">OpenSource Community Manager</span><br>
<span style="font-size:9.0pt; font-family:"Lucida Grande","serif"">Sourcefire</span></p>
</div>
</div>
<br>
<br>
<hr>
CONFIDENTIALITY NOTICE: This message and any attachments may contain confidential or proprietary information and are only for the use of the intended recipient(s) named above. If you are not the intended recipient or an agent responsible for delivering it to
 the intended recipient, please notify us immediately by replying to this email and delete or destroy the original and all copies thereof. Any unauthorized disclosure, use, distribution, or reproduction of this message or any attachments is prohibited and may
 be unlawful.
<hr>
</body>
</html>