rule HackTool_Linux_SuspUnixReShellCmd_G{ meta: description = "HackTool:Linux/SuspUnixReShellCmd.G,SIGNATURE_TYPE_CMDHSTR_EXT,18 00 18 00 09 00 00 " strings : $a_00_0 = {70 00 66 00 5f 00 69 00 6e 00 65 00 74 00 } //1 pf_inet $a_00_1 = {73 00 6f 00 63 00 6b 00 5f 00 73 00 74 00 72 00 65 00 61 00 6d 00 } //1 sock_stream $a_02_2 = {63 00 6f 00 6e 00 6e 00 65 00 63 00 74 00 [0-02] 28 00 [0-50] 2c 00 } //10 $a_02_3 = {73 00 6f 00 63 00 6b 00 61 00 64 00 64 00 72 00 5f 00 69 00 6e 00 [0-02] 28 00 [0-50] 2c 00 } //10 $a_00_4 = {69 00 6e 00 65 00 74 00 5f 00 61 00 74 00 6f 00 6e 00 } //1 inet_aton $a_00_5 = {6f 00 70 00 65 00 6e 00 } //1 open $a_00_6 = {31 00 32 00 37 00 2e 00 30 00 2e 00 30 00 2e 00 31 00 } //-80 127.0.0.1 $a_00_7 = {6c 00 6f 00 63 00 61 00 6c 00 68 00 6f 00 73 00 74 00 } //-50 localhost $a_00_8 = {30 00 2e 00 30 00 2e 00 30 00 2e 00 30 00 } //-80 0.0.0.0 condition: ((#a_00_0 & 1)*1+(#a_00_1 & 1)*1+(#a_02_2 & 1)*10+(#a_02_3 & 1)*10+(#a_00_4 & 1)*1+(#a_00_5 & 1)*1+(#a_00_6 & 1)*-80+(#a_00_7 & 1)*-50+(#a_00_8 & 1)*-80) >=24 }