9215dc12075284b856f446cd3bef118ee42d247e
[ossec-hids.git] / etc / rules / vmpop3d_rules.xml
1 <!-- @(#) $Id$
2   -  Official rules for vm-pop3d.
3   -
4   -  License: http://www.ossec.net/en/licensing.html
5   -->
6           
7
8 <group name="syslog,vm-pop3d,">
9   <rule id="9800" level="0" noalert="1">
10     <decoded_as>vm-pop3d</decoded_as>
11     <description>Grouping for the vm-pop3d rules.</description>
12   </rule>
13
14   <rule id="9801" level="5">
15     <if_sid>9800</if_sid>
16     <match>failed auth</match>
17     <group>authentication_failed,</group>
18     <description>Login failed accessing the pop3 server.</description>
19   </rule>
20
21   <rule id="9820" level="10" frequency="6" timeframe="240">
22     <if_matched_sid>9801</if_matched_sid>
23     <same_source_ip />
24     <description>POP3 brute force (multiple failed logins).</description>
25     <group>authentication_failures,</group>
26   </rule>
27   
28 </group>
29
30
31 <!-- EOF -->