[7.460][FEATURE][ANSWERED] Observation:IPS too sensitive.

I have had the new system running for about an hour and a half. I haven't done any websurfing, just tried to download the full ISO of astaro 7.46. The IPS is going crazy and interrupting the download somewhere in between. Finally had to use a download manager to complete the download. 
This level of detection enabled by defaults will lead to a flood of complaints/tickets to astaro. I know that some people love to see that IPS is working... woohoo!! but some have better things to do in life[:P]
Screenshot of IPS activity in just 1.5hrs after downloading and installing new beta
Parents
  • We changed a lot of snort-things in our beta version,
    the snort engine and the preprocessor are new and we support new rules + so_rules,
    the beta version has over 2500 rules more than the actual stable version enabled by default, so some FP are possible.
    We study the UBB and are searching for these FP, check and fix them.
    Beginning of July there will be a new corrected ips pattern up2date.
    (ips pattern rpm version 7.135)
    Thanks for your help!

    SvenW
    ASTARO  AG
  • I've a new false positive:

    When I play Windows Media video streams, I get the following Quicktime (!) IPS alert - nevertheless the stream is played:

    An intrusion has been detected. The packet has been dropped automatically.
    You can toggle this rule between "drop" and "alert only" in WebAdmin.

    Details about the intrusion alert:

    Message........: EXPLOIT Apple Quicktime TCP RTSP sdp type buffer overflow attempt
    Details........: http://www.snort.org/pub-bin/sigs.cgi?sid=12741
    Time...........: 2009:06:24-00:33:57
    Packet dropped.: yes
    Priority.......: 1 (high)
    Classification.: Attempted User Privilege Gain
    IP protocol....: 6 (TCP)

    Stream can be found here: PHOENIX - Videostreams

    Regards,
    Bastian
  • I got this alert today:

    Message........: MULTIMEDIA Quicktime User Agent access 
    Details........: http://www.snort.org/pub-bin/sigs.cgi?sid=1436
    Time...........: 2009:06:29-01:21:35 
    Packet dropped.: yes 
    Priority.......: 1 (high) Classification.: Potential Corporate Privacy 
    Violation IP protocol....: 6 (TCP) 

    Why is this even turned on?
    I don't want to block Quicktime, and I see no list in the rules about policy (privacy??) violations.

    Thanks,
    Barry
Reply Children