Wie man eine eigene Signatur-App erstellt, protokolliert und verweigert
Wie man eine eigene Signatur-App erstellt, protokolliert und verweigert
19602
Created On 09/25/18 18:01 PM - Last Modified 02/01/25 01:21 AM
Resolution
Details
Für dieses Beispiel, die Regel erstellt Blöcke Download der Datei "wrar39b4. exe"
Verwenden Sie ein Paket-Capture-Tool, um eine Signatur für die benutzerdefinierte Anwendung zu identifizieren
Erstellen Sie eine individuelle Anwendung in Objekten > Anwendung > neu
Definieren Sie die Besonderheiten in der benutzerdefinierten Anwendung, insbesondere die Transportschicht (TCP/80) und die Signatur (Screenshot für Details)
Erstellen Sie eine Sicherheitspolitik, die die benutzerdefinierte Anwendung verweigert
Commit
ÜberPrüfen Sie den Traffic auf Log, um die Verweigerung der Anwendung zu bestätigen
Wireshark Packet Capture
Um eine BenutzerDefinierte Anwendung von der WebGUI zu erstellen, gehen Sie zu Objects > Anwendungen > neu.
Geben Sie der Anwendung einen Namen und eine Beschreibung.
Bearbeiten Sie die Eigenschaften des Objekts und weisen Sie ihm eine entsprechende Kategorie, Unterkategorie, Technologie, Risikoklasse und alle Eigenschaften zu, die gelten können.
Wählen Sie den richtigen Port (TCP/80 für dieses Beispiel):
In der Registerkarte Signaturen erstellen Sie eine neue Signatur:
und fügen Sie eine oder Bedingung hinzu:
Definieren Sie den Signatur-Kontext (http-req-URI-Path für dieses Beispiel), mit einem Muster von "wrar39b4. exe" und einem Qualifikant der "http-Methode" "GET".
Erstellen Sie eine Sicherheitsregel, um die Anwendung zu blockieren.
ÜberWachen Sie die neue Regel im Verkehrsprotokoll.