Внимание: обнаружено возможное вредоносное ПО, связанное с Zeus GameOver/FluBot, в ответах NXDOMAIN, генерируемых Domain Generation Algorithm (DGA).
Byte-тесты:
* byte_test:1,&,128,2;
* byte_test:1,&,1,3;
* byte_test:1,&,2,3;
Содержимое: "|00 01 00 00 00 01|";
Смещение: 4;
Глубина: 6;
Pcre: "^..[\x0d-\x20][a-z]{13,32}(?:\x03(?:biz|com|net|org)|\x04info|\x02ru)\x00\x00\x01\x00\x01/Rs";
Порог: type both, track by_dst, count 12, seconds 120;
Ссылка: url,vrt-blog.snort.org/2014/03/decoding-domain-generation-algorithms.html;
Тип класса: trojan-activity;
Sid: 2018316;
Версия: 4;
Метаданные: created_at 2014_03_25, confidence Medium, signature_severity Major, updated_at 2023_05_19;
Похоже, это правило будет срабатывать, только если в течение 2 минут будет больше 120 совпадающих запросов. Совпадение такого количества запросов кажется маловероятным.