This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

[8.201][solved]IPS seems not to block

Hi All

I just got a notification for a packet that was supposed to be dropped as per my config (pic attached) by the IPS but instead I just got an alert. I am using version 8.201

2011:08:17-09:15:13 stuffman snort[8411]: id="2101" severity="warn" sys="SecureNet" sub="ips" name="Intrusion protection alert" action="alert" reason="SPECIFIC-THREATS LANDesk Management Suite Alerting Service buffer overflow" group="500" srcip="192.168.*.***" dstip="192.168.**.**" proto="17" srcport="53" dstport="65535" sid="17567" class="Attempted Administrator Privilege Gain" priority="1"  generator="1" msgid="0"


The rule belongs to the malware group which I am blocking as per pic 

Any thoughts?

Thanks


This thread was automatically locked due to age.
Parents
  • @BAlfson: No I really don't so tell my why this would be a bad idea?
    @Scott: Yeah I know..but i dont want to make 10000 single "modificated rules"..That would be just stupid....why is it not possible to configurate something like from rule 1 to 999999 drop and i would be done....no instead a have to make rule 1 drop, rule 2 drop etc....just endless
Reply
  • @BAlfson: No I really don't so tell my why this would be a bad idea?
    @Scott: Yeah I know..but i dont want to make 10000 single "modificated rules"..That would be just stupid....why is it not possible to configurate something like from rule 1 to 999999 drop and i would be done....no instead a have to make rule 1 drop, rule 2 drop etc....just endless
Children
No Data