<div dir="ltr">What is the actual failure message? That is what we need.<br></div><div class="gmail_extra"><br clear="all"><div><div dir="ltr">---<br>Thank you, <br><br>Michael A. Brown<br><a href="mailto:mike.a.brown09@...11827..." target="_blank">mike.a.brown09@...11827...</a><br>
(757) 912-0836 
<div>M.S. Forensic Studies: Computer Forensics<br>B.S. Information Technology: Network Specialist<br><br>"The only thing necessary for the triumph of evil is for good men to do nothing" -Edmund Burke</div></div>
</div>
<br><br><div class="gmail_quote">On Wed, Apr 30, 2014 at 2:30 PM, Farnsworth, Robert <span dir="ltr"><<a href="mailto:robert.farnsworth@...14785...40..." target="_blank">robert.farnsworth@...6440...</a>></span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">






<div link="blue" vlink="purple" lang="EN-US">
<div>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Calibri","sans-serif";color:#1f497d">The error is that the service
</span><span style="font-size:11.0pt;font-family:"Calibri","sans-serif";color:red">fails to start</span><span style="font-size:11.0pt;font-family:"Calibri","sans-serif";color:#1f497d">.
<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Calibri","sans-serif";color:#1f497d"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Calibri","sans-serif";color:#1f497d">When  we run this command
</span><b>/etc/init.d/snort_rc start  or the restart,  <span style="color:red">snort fails to start when this is listed in the snort.conf file  --
</span></b><b><u><span style="color:red">include $RULE_PATH/community.rule</span></u><span style="color:red">s  
</span>When we remove this line it starts fine.</b><u></u><u></u></p>
<p class="MsoNormal"><span style="color:red"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="color:red">The community rules file is in the proper directory</span><span style="font-size:11.0pt;font-family:"Calibri","sans-serif";color:#1f497d"><u></u><u></u></span></p>

<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Calibri","sans-serif";color:#1f497d"><u></u> <u></u></span></p>
<p class="MsoNormal"><b><span style="font-size:11.0pt;font-family:"Calibri","sans-serif"">From:</span></b><span style="font-size:11.0pt;font-family:"Calibri","sans-serif""> Michael Brown [mailto:<a href="mailto:mike.a.brown09@...11827..." target="_blank">mike.a.brown09@...11827...</a>]
<br>
<b>Sent:</b> Wednesday, April 30, 2014 2:25 PM<br>
<b>To:</b> Farnsworth, Robert<br>
<b>Cc:</b> <a href="mailto:snort-users@lists.sourceforge.net" target="_blank">snort-users@lists.sourceforge.net</a><br>
<b>Subject:</b> Re: [Snort-users] community.rules file - failure error during restart or start of snort<u></u><u></u></span></p>
<p class="MsoNormal"><u></u> <u></u></p>
<div>
<div>
<p class="MsoNormal" style="margin-bottom:12.0pt">I still do not see the actual error message. When you say you are getting a failure are you seeing something that says ERROR: <errorMessage>? Or what is happening?
<br>
<br>
I am using the community.rules file (which I have to update on my server) and all I did was add the following line to snort.conf and restarted snort<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal" style="margin-bottom:12.0pt">include $RULE_PATH/community.rules
<br>
<br>
<br>
Since I have added this line to my snort.conf I have not had any issues.<br>
<br>
<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal" style="margin-bottom:12.0pt"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><br clear="all">
<u></u><u></u></p>
<div>
<div>
<p class="MsoNormal">---<br>
Thank you, <br>
<br>
Michael A. Brown<br>
<a href="mailto:mike.a.brown09@...11827..." target="_blank">mike.a.brown09@...11827...</a><u></u><u></u></p>
<div>
<p class="MsoNormal">M.S. Forensic Studies: Computer Forensics<br>
B.S. Information Technology: Network Specialist<br>
<br>
"The only thing necessary for the triumph of evil is for good men to do nothing" -Edmund Burke<u></u><u></u></p>
</div>
</div>
</div>
<p class="MsoNormal" style="margin-bottom:12.0pt"><u></u> <u></u></p>
<div>
<p class="MsoNormal">On Wed, Apr 30, 2014 at 2:10 PM, Farnsworth, Robert <<a href="mailto:robert.farnsworth@...6440..." target="_blank">robert.farnsworth@...6440...</a>> wrote:<u></u><u></u></p>
<blockquote style="border:none;border-left:solid #cccccc 1.0pt;padding:0in 0in 0in 6.0pt;margin-left:4.8pt;margin-right:0in">
<div>
<div>
<p class="MsoNormal">Trying to get compliant with the recently announced IE issue.<u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal">I have added the latest community.rules file to the rules directory and updated my snort.conf, but am getting a
<b><span style="color:red">failure</span></b> error when doing a restart/start. <u></u>
<u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal">Snort starts file without the include $RULE_PATH/community.rules entry<u></u><u></u></p>
<p class="MsoNormal"><span style="color:#1f497d"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="color:#1f497d">Not sure if this helps but get this in the /var/adm/messages file</span><u></u><u></u></p>
<p class="MsoNormal"><span style="color:#1f497d"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="color:#1f497d">Apr 30 09:40:04 snort[19732]: [ID 702911 daemon.notice] Encoded Rule Plugin SID: 17684, GID: 3 not registered properly.  Disabling this rule.</span><u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal">/usr/local$ snort -V<u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal">   ,,_     -*> Snort! <*-<u></u><u></u></p>
<p class="MsoNormal">  o"  )~   Version 2.9.4.6 GRE (Build 73)<u></u><u></u></p>
<p class="MsoNormal">   ''''    By Martin Roesch & The Snort Team:
<a href="http://www.snort.org/snort/snort-team" target="_blank">http://www.snort.org/snort/snort-team</a><u></u><u></u></p>
<p class="MsoNormal">           Copyright (C) 1998-2013 Sourcefire, Inc., et al.<u></u><u></u></p>
<p class="MsoNormal">           Using libpcap version 1.4.0<u></u><u></u></p>
<p class="MsoNormal">           Using PCRE version: 8.33 2013-05-28<u></u><u></u></p>
<p class="MsoNormal">           Using ZLIB version: 1.2.3<u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal"><b>/etc/init.d/snort_rc start  or
</b><b><span style="font-family:"Courier New"">/etc/init.d/snort_rc restart</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">snort.conf  file</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#--------------------------------------------------</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#   VRT Rule Packages Snort.conf</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#   For more information visit us at:</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#    
<a href="http://www.snort.org" target="_blank">http://www.snort.org</a>                   Snort Website</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#    
<a href="http://vrt-sourcefire.blogspot.com/" target="_blank">http://vrt-sourcefire.blogspot.com/</a>    Sourcefire VRT Blog</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#     Mailing list Contact:     
<a href="mailto:snort-sigs@lists.sourceforge.net" target="_blank">snort-sigs@lists.sourceforge.net</a></span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#     False Positive reports:   
<a href="mailto:fp@...1935..." target="_blank">fp@...1935...</a></span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#     Snort bugs:               
<a href="mailto:bugs@...950..." target="_blank">bugs@...950...</a></span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#     Compatible with Snort Versions:</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#     VERSIONS : 2.9.0.1</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#     Snort build options:</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#     OPTIONS : --enable-ipv6 --enable-gre --enable-mpls --enable-targetbased --enable-decoder-preprocessor-rules --enable-ppm --enable-perfprofiling
 --enable-zlib --enable-active-response --enable-normalizer --enable-reload --enable-react --enable-flexresp3</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#--------------------------------------------------</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># This file contains a sample snort configuration.</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># You should take the following steps to create your own custom configuration:</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#  1) Set the network variables.</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#  2) Configure the decoder</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#  3) Configure the base detection engine</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#  4) Configure dynamic loaded libraries</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#  5) Configure preprocessors</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#  6) Configure output plugins</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#  7) Customize your rule set</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#  8) Customize preprocessor and decoder rule set</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#  9) Customize shared object rule set</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Step #1: Set the network variables.  For more information, see README.variables</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Setup the network addresses you are protecting</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#var HOME_NET any</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#var HOME_NET any</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">var HOME_NET any</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Set up the external network addresses. Leave as "any" in most situations</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">var EXTERNAL_NET any</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># List of DNS servers on your network</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">var DNS_SERVERS $HOME_NET</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># List of SMTP servers on your network</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">var SMTP_SERVERS $HOME_NET</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># List of web servers on your network</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">var HTTP_SERVERS $HOME_NET</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># List of sql servers on your network</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">var SQL_SERVERS $HOME_NET</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># List of telnet servers on your network</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">var TELNET_SERVERS $HOME_NET</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># List of ssh servers on your network</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">var SSH_SERVERS $HOME_NET</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># List of ports you run web servers on</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">portvar HTTP_PORTS [80,311,591,593,901,1220,1414,1830,2301,2381,2809,3128,3702,5250,7001,7777,7779,8000,8008,8028,8080,8088,8118,8123,8180,8181,8243,8280,8888,9090,9091,9443,9999,11371]</span></b><u></u><u></u></p>

<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># List of ports you want to look for SHELLCODE on.</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">portvar SHELLCODE_PORTS !80</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># List of ports you might see oracle attacks on</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">portvar ORACLE_PORTS 1024:</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># List of ports you want to look for SSH connections on:</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">portvar SSH_PORTS 22</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># other variables, these should not be modified</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">var AIM_SERVERS [<a href="http://64.12.24.0/23,64.12.28.0/23,64.12.161.0/24,64.12.163.0/24,64.12.200.0/24,205.188.3.0/24,205.188.5.0/24,205.188.7.0/24,205.188.9.0/24,205.188.153.0/24,205.188.179.0/24,205.188.248.0/24" target="_blank">64.12.24.0/23,64.12.28.0/23,64.12.161.0/24,64.12.163.0/24,64.12.200.0/24,205.188.3.0/24,205.188.5.0/24,205.188.7.0/24,205.188.9.0/24,205.188.153.0/24,205.188.179.0/24,205.188.248.0/24</a>]</span></b><u></u><u></u></p>

<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Path to your rules files (this can be a relative path)</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Note for Windows users:  You are advised to make this an absolute path,</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># such as:  c:\snort\rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">var RULE_PATH ../rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">var SO_RULE_PATH ../so_rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">var PREPROC_RULE_PATH ../preproc_rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Step #2: Configure the decoder.  For more information, see README.decode</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Stop generic decode events:</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#config disable_decode_alerts</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Stop Alerts on experimental TCP options</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#config disable_tcpopt_experimental_alerts</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Stop Alerts on obsolete TCP options</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#config disable_tcpopt_obsolete_alerts</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Stop Alerts on T/TCP alerts</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#config disable_tcpopt_ttcp_alerts</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Stop Alerts on all other TCPOption type events:</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#config disable_tcpopt_alerts</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Stop Alerts on invalid ip options</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#config disable_ipopt_alerts</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Alert if value in length field (IP, TCP, UDP) is greater th elength of the packet</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">config enable_decode_oversized_alerts</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Same as above, but drop packet if in Inline mode (requires enable_decode_oversized_alerts)</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">config enable_decode_oversized_drops</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Configure IP / TCP checksum mode</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">config checksum_mode: all</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Configure maximum number of flowbit references.  For more information, see README.flowbits</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># config flowbits_size: 64</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Configure ports to ignore</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># config ignore_ports: tcp 21 6667:6671 1356</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># config ignore_ports: udp 1:17 53</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Our "Core" interface is e1000g5</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">config interface: e1000g5</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Configure active response for non inline operation. For more information, see REAMDE.active</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># config response: eth0 attempts 2</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Step #3: Configure the base detection engine.  For more information, see  README.decode</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Configure PCRE match limitations</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">config pcre_match_limit: 3500</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">config pcre_match_limit_recursion: 1500</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Configure the detection engine  See the Snort Manual, Configuring Snort - Includes - Config</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">config detection: search-method ac-split search-optimize max-pattern-len 20</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Configure the event queue.  For more information, see README.event_queue</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">config event_queue: max_queue 8 log 3 order_events content_length</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Per packet and rule latency enforcement</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># For more information see README.ppm</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Per Packet latency configuration</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#config ppm: max-pkt-time 250, \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#   fastpath-expensive-packets, \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#   pkt-log</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Per Rule latency configuration</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#config ppm: max-rule-time 200, \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#   threshold 3, \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#   suspend-expensive-rules, \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#   suspend-timeout 20, \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#   rule-log alert</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Configure Perf Profiling for debugging</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># For more information see README.PerfProfiling</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#config profile_rules: print all, sort avg_ticks</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#config profile_preprocs: print all, sort avg_ticks</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Step #4: Configure dynamic loaded libraries.</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># For more information, see Snort Manual, Configuring Snort - Dynamic Modules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># path to dynamic preprocessor libraries</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">dynamicpreprocessor directory /usr/local/lib/snort_dynamicpreprocessor</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># path to base preprocessor engine</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">dynamicengine /usr/local/lib/snort_dynamicengine/libsf_engine.so</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># path to dynamic rules libraries</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">dynamicdetection directory /usr/local/lib/snort_dynamicrules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Step #5: Configure preprocessors</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># For more information, see the Snort Manual, Configuring Snort - Preprocessors</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Inline packet normalization. For more information, see README.normalize</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Does nothing in IDS mode</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#preprocessor normalize_ip4</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#preprocessor normalize_tcp: ips ecn stream</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#preprocessor normalize_icmp4</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#preprocessor normalize_ip6</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#preprocessor normalize_icmp6</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Target-based IP defragmentation.  For more inforation, see README.frag3</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor frag3_global: max_frags 65536</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor frag3_engine: policy windows detect_anomalies overlap_limit 10 min_fragment_length 100 timeout 180</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Target-Based stateful inspection/stream reassembly.  For more inforation, see README.stream5</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor stream5_global: max_tcp 8192, track_tcp no, track_udp yes, track_icmp no max_active_responses 2 min_response_seconds 5</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor stream5_tcp: policy windows, detect_anomalies, require_3whs 180, \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">   overlap_limit 10, small_segments 3 bytes 150, timeout 180, \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ports client 21 22 23 25 42 53 79 109 110 111 113 119 135 136 137 139 143 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">        161 445 513 514 587 593 691 1433 1521 2100 3306 6070 6665 6666 6667 6668 6669 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">        7000 8181 32770 32771 32772 32773 32774 32775 32776 32777 32778 32779, \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ports both 80 311 443 465 563 591 593 636 901 989 992 993 994 995 1220 1414 1830 2301 2381 2809 3128 3702 5250 7907 7001 7802 7777 7779 \</span></b><u></u><u></u></p>

<p class="MsoNormal"><b><span style="color:#1f497d">        7801 7900 7901 7902 7903 7904 7905 7906 7908 7909 7910 7911 7912 7913 7914 7915 7916 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">        7917 7918 7919 7920 8000 8008 8028 8080 8088 8118 8123 8180 8243 8280 8888 9090 9091 9443 9999 11371</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor stream5_udp: timeout 180</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># performance statistics.  For more information, see the Snort Manual, Configuring Snort - Preprocessors - Performance Monitor</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># preprocessor perfmonitor: time 300 file /var/snort/snort.stats pktcnt 10000</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># HTTP normalization and anomaly detection.  For more information, see README.http_inspect</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor http_inspect: global \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">        iis_unicode_map unicode.map 1252 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">        compress_depth 20480 decompress_depth 20480</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor http_inspect_server: server default \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    chunk_length 500000 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    server_flow_depth 0 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    client_flow_depth 0 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    post_depth 65495 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">        oversize_dir_length 500 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    max_header_length 750 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    max_headers 100 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ports { 80 311 591 593 901 1220 1414 2301 2381 2809 3128 3702 7777 7779 8000 8008 8028 8080 8118 8123 8180 8243 828 0 8888 9443 9999 11371 } \</span></b><u></u><u></u></p>

<p class="MsoNormal"><b><span style="color:#1f497d">    non_rfc_char { 0x00 0x01 0x02 0x03 0x04 0x05 0x06 0x07 } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    enable_cookie \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    extended_response_inspection \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    inspect_gzip \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    apache_whitespace yes \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ascii yes \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    bare_byte yes \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">        directory yes \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">        double_decode yes \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">        iis_backslash yes \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">        iis_delimiter yes \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">        iis_unicode yes \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">        multi_slash yes \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">        non_strict \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">        u_encode yes \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">        webroot yes</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># ONC-RPC normalization and anomaly detection.  For more information, see the Snort Manual, Configuring Snort - Preprocessors - RPC Decode</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor rpc_decode: 111 32770 32771 32772 32773 32774 32775 32776 32777 32778 32779 no_alert_multiple_requests no_alert_large_fragments no_alert_incomplete</span></b><u></u><u></u></p>

<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Back Orifice detection.</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor bo</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># SMTP normalization and anomaly detection.  For more information, see README.SMTP</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor smtp: ports { 25 465 587 691 } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    inspection_type stateful \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    enable_mime_decoding \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    max_mime_depth 20480 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    normalize cmds \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    normalize_cmds { ATRN AUTH BDAT CHUNKING DATA DEBUG EHLO EMAL ESAM ESND ESOM ETRN EVFY } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    normalize_cmds { EXPN HELO HELP IDENT MAIL NOOP ONEX QUEU QUIT RCPT RSET SAML SEND SOML } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    normalize_cmds { STARTTLS TICK TIME TURN TURNME VERB VRFY X-ADAT X-DRCP X-ERCP X-EXCH50 } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    normalize_cmds { X-EXPS X-LINK2STATE XADR XAUTH XCIR XEXCH50 XGEN XLICENSE XQUE XSTA XTRN XUSR } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    max_command_line_len 512 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    max_header_line_len 1000 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    max_response_line_len 512 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    alt_max_command_line_len 260 { MAIL } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    alt_max_command_line_len 300 { RCPT } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    alt_max_command_line_len 500 { HELP HELO ETRN EHLO } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    alt_max_command_line_len 255 { EXPN VRFY ATRN SIZE BDAT DEBUG EMAL ESAM ESND ESOM EVFY IDENT NOOP RSET } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    alt_max_command_line_len 246 { SEND SAML SOML AUTH TURN ETRN DATA RSET QUIT ONEX QUEU STARTTLS TICK TIME TURNME VERB X-EXPS X-LINK2STATE XADR
 XAUTH XCIR XEXCH50 XGEN XLICENSE XQUE XSTA XTRN XUSR } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    valid_cmds { ATRN AUTH BDAT CHUNKING DATA DEBUG EHLO EMAL ESAM ESND ESOM ETRN EVFY } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    valid_cmds { EXPN HELO HELP IDENT MAIL NOOP ONEX QUEU QUIT RCPT RSET SAML SEND SOML } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    valid_cmds { STARTTLS TICK TIME TURN TURNME VERB VRFY X-ADAT X-DRCP X-ERCP X-EXCH50 } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    valid_cmds { X-EXPS X-LINK2STATE XADR XAUTH XCIR XEXCH50 XGEN XLICENSE XQUE XSTA XTRN XUSR } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    xlink2state { enabled }</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Portscan detection.  For more information, see README.sfportscan</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor sfportscan: proto  { all } memcap { 10000000 } sense_level { low }</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># ARP spoof detection.  For more information, see the Snort Manual - Configuring Snort - Preprocessors - ARP Spoof Preprocessor</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor arpspoof</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># preprocessor arpspoof_detect_host: 192.168.40.1 f0:0f:00:f0:0f:00</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># SSH anomaly detection.  For more information, see README.ssh</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor ssh: server_ports { 22 } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">                  autodetect \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">                  max_client_bytes 19600 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">                  max_encrypted_packets 20 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">                  max_server_version_len 100 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">                  enable_respoverflow enable_ssh1crc32 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">                  enable_srvoverflow enable_protomismatch</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># SMB / DCE-RPC normalization and anomaly detection.  For more information, see README.dcerpc2</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor dcerpc2: memcap 102400, events [co ]</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor dcerpc2_server: default, policy WinXP, \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    detect [smb [139,445], tcp 135, udp 135, rpc-over-http-server 593], \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    autodetect [tcp 1025:, udp 1025:, rpc-over-http-server 1025:], \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    smb_max_chain 3, smb_invalid_shares ["C$", "D$", "ADMIN$"]</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># DNS anomaly detection.  For more information, see README.dns</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor dns: ports { 53 } enable_rdata_overflow</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># SSL anomaly detection and traffic bypass.  For more information, see README.ssl</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor ssl: ports { 443 465 563 636 989 992 993 994 995 7801 7802 7900 7901 7902 7903 7904 7905 7906 7907 7908 7909 7910 7911 7912 7913 7914
 7915 7916 7917 7918 7919 7920 }, trustservers, noinspect_encrypted</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># SDF sensitive data preprocessor.  For more information see README.sensitive_data</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor sensitive_data: alert_threshold 25</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># FTP / Telnet normalization and anomaly detection.  For more information, see README.ftptelnet</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor ftp_telnet: global inspection_type stateless encrypted_traffic no</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor ftp_telnet_protocol: telnet ports { 23 } normalize ayt_attack_thresh 20</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor ftp_telnet_protocol: ftp server default \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    def_max_param_len 100 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ports { 21 2100 3535 } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    telnet_cmds yes \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ignore_telnet_erase_cmds yes \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ftp_cmds { ABOR ACCT ADAT ALLO APPE AUTH CCC CDUP } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ftp_cmds { CEL CLNT CMD CONF CWD DELE ENC EPRT } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ftp_cmds { EPSV ESTA ESTP FEAT HELP LANG LIST LPRT } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ftp_cmds { LPSV MACB MAIL MDTM MIC MKD MLSD MLST } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ftp_cmds { MODE NLST NOOP OPTS PASS PASV PBSZ PORT } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ftp_cmds { PROT PWD QUIT REIN REST RETR RMD RNFR } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ftp_cmds { RNTO SDUP SITE SIZE SMNT STAT STOR STOU } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ftp_cmds { STRU SYST TEST TYPE USER XCUP XCRC XCWD } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ftp_cmds { XMAS XMD5 XMKD XPWD XRCP XRMD XRSQ XSEM } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ftp_cmds { XSEN XSHA1 XSHA256 } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    alt_max_param_len 0 { ABOR CCC CDUP ESTA FEAT LPSV NOOP PASV PWD QUIT REIN STOU SYST XCUP XPWD } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    alt_max_param_len 200 { ALLO APPE CMD HELP NLST RETR RNFR STOR STOU XMKD } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    alt_max_param_len 256 { CWD RNTO } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    alt_max_param_len 400 { PORT } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    alt_max_param_len 512 { SIZE } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    chk_str_fmt { ACCT ADAT ALLO APPE AUTH CEL CLNT CMD } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    chk_str_fmt { CONF CWD DELE ENC EPRT EPSV ESTP HELP } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    chk_str_fmt { LANG LIST LPRT MACB MAIL MDTM MIC MKD } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    chk_str_fmt { MLSD MLST MODE NLST OPTS PASS PBSZ PORT } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    chk_str_fmt { PROT REST RETR RMD RNFR RNTO SDUP SITE } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    chk_str_fmt { SIZE SMNT STAT STOR STRU TEST TYPE USER } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    chk_str_fmt { XCRC XCWD XMAS XMD5 XMKD XRCP XRMD XRSQ } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    chk_str_fmt { XSEM XSEN XSHA1 XSHA256 } \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    cmd_validity ALLO < int [ char R int ] > \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    cmd_validity EPSV < [ { char 12 | char A char L char L } ] > \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    cmd_validity MACB < string > \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    cmd_validity MDTM < [ date nnnnnnnnnnnnnn[.n[n[n]]] ] string > \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    cmd_validity MODE < char ASBCZ > \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    cmd_validity PORT < host_port > \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    cmd_validity PROT < char CSEP > \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    cmd_validity STRU < char FRPO [ string ] > \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    cmd_validity TYPE < { char AE [ char NTC ] | char I | char L [ number ] } ></span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">preprocessor ftp_telnet_protocol: ftp client default \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    max_resp_len 256 \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    bounce yes \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    ignore_telnet_erase_cmds yes \</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">    telnet_cmds yes</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Step #6: Configure output plugins</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># For more information, see Snort Manual, Configuring Snort - Output Modules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># unified2</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Recommended for most installs</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">output unified2: filename merged.log, limit 128, nostamp, mpls_event_types, vlan_event_types</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Additional configuration for specific types of installs</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">output alert_unified2: filename snort.alert, limit 128, nostamp</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">output log_unified2: filename snort.log, limit 128, nostamp</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># syslog</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">output alert_syslog: LOG_AUTH LOG_ALERT</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># pcap</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># output log_tcpdump: tcpdump.log</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># database</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># output database: alert, <db_type>, user=<username> password=<password> test dbname=<name> host=<hostname></span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># output database: log, <db_type>, user=<username> password=<password> test dbname=<name> host=<hostname></span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># prelude</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># output alert_prelude</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># metadata reference data.  do not modify these lines</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include classification.config</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include reference.config</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Step #7: Customize your rule set</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># For more information, see Snort Manual, Writing Snort Rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">#</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># NOTE: All categories are enabled in this conf file</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># site specific rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/local.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/attack-responses.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/backdoor.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/bad-traffic.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/blacklist.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/botnet-cnc.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/chat.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/community.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/content-replace.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/ddos.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/dns.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/dos.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/exploit.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/finger.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/ftp.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/icmp.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/icmp-info.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/imap.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/info.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/misc.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/multimedia.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/mysql.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/netbios.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/nntp.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/oracle.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/other-ids.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/p2p.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/phishing-spam.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/policy.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/pop2.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/pop3.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/rpc.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/rservices.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/scada.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/scan.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/shellcode.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/smtp.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/snmp.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/specific-threats.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/spyware-put.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/sql.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/telnet.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/tftp.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/virus.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/voip.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/web-activex.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/web-attacks.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/web-cgi.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/web-client.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/web-coldfusion.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/web-frontpage.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/web-iis.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/web-misc.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/web-php.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $RULE_PATH/x11.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Step #8: Customize your preprocessor and decoder alerts</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># For more information, see README.decoder_preproc_rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># decoder and preprocessor event rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $PREPROC_RULE_PATH/preprocessor.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $PREPROC_RULE_PATH/decoder.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $PREPROC_RULE_PATH/sensitive-data.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Step #9: Customize your Shared Object Snort Rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># For more information, see
<a href="http://vrt-sourcefire.blogspot.com/2009/01/using-vrt-certified-shared-object-rules.html" target="_blank">
http://vrt-sourcefire.blogspot.com/2009/01/using-vrt-certified-shared-object-rules.html</a></span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">###################################################</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># dynamic library rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/bad-traffic.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/chat.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/dos.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/exploit.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/icmp.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/imap.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/misc.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/multimedia.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/netbios.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/nntp.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/p2p.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/smtp.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/sql.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/web-activex.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/web-client.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/web-iis.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include $SO_RULE_PATH/web-misc.rules</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d"># Event thresholding or suppression commands. See threshold.conf</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="color:#1f497d">include threshold.conf</span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="font-family:"Courier New""> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><span style="font-family:"Courier New""> </span></b><u></u><u></u></p>
<p class="MsoNormal"><b><i><span style="font-family:"Courier New""> </span></i></b><u></u><u></u></p>
<p class="MsoNormal"><span style="font-family:"Courier New"">If you need more information let me know.</span><u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
</div>
<p class="MsoNormal"><br>
------------------------------------------------------------------------------<br>
"Accelerate Dev Cycles with Automated Cross-Browser Testing - For FREE<br>
Instantly run your Selenium tests across 300+ browser/OS combos.  Get<br>
unparalleled scalability from the best Selenium testing platform available.<br>
Simple to use. Nothing to install. Get started now for free."<br>
<a href="http://p.sf.net/sfu/SauceLabs" target="_blank">http://p.sf.net/sfu/SauceLabs</a><br>
_______________________________________________<br>
Snort-users mailing list<br>
<a href="mailto:Snort-users@lists.sourceforge.net" target="_blank">Snort-users@lists.sourceforge.net</a><br>
Go to this URL to change user options or unsubscribe:<br>
<a href="https://lists.sourceforge.net/lists/listinfo/snort-users" target="_blank">https://lists.sourceforge.net/lists/listinfo/snort-users</a><br>
Snort-users list archive:<br>
<a href="http://sourceforge.net/mailarchive/forum.php?forum_name=snort-users" target="_blank">http://sourceforge.net/mailarchive/forum.php?forum_name=snort-users</a><br>
<br>
Please visit <a href="http://blog.snort.org" target="_blank">http://blog.snort.org</a> to stay current on all the latest Snort news!<u></u><u></u></p>
</blockquote>
</div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</div>
</div>

</blockquote></div><br></div>