So...Wieder passiert... HomeBridge greift mein TV und den BD Player an..
Beides am 11.05 22:21:45
Das ist in Unix Timestamp: "1778530905"
Dieser wird gerne oft und viel bei UNIX artigen Systemen mit in den ICMP Payload eingefügt.
(Bei Windows z.b nicht).
Da fängt dann der ICMP Payload mit dem TimeStamp an. Natürlich Hex Codiert in "Little Endian"
(für die ohne Ahnung, Einfach gesagt ist da ist die Reihenfolge der Bytes quasi von hinten nach vorne)
Damit wird aus "1778530905" -> "593A026A"
Schau an.. Gehen wir nur eine Sekunde Zurück (Denke das IDS liefert den alert eine Sekunde zu spät oder ich hatte einen Drift)
"1778530904" -> "593A026A"
Der Ping am 11.05 und 22:21:24 hatte also "503A....." am Anfang vom Payloaf stehen
58 HEX = X in ASCII
3A HEX = ":" in ASCII
Damit is die Triggerbedingung fürs IDS erfüllt... Nur weil mein IOT Server zu rechten zeit einen Ping Absetzte...
Danke Proofpoint eure "ET Open" (Also die die wir alle haben, weil Gratis, die gleichen werden auch von allen anderen Herstellern eingesetzt)
Aber Back to the ToPIC
VegasMaximus hat

Passt nicht direkt.. aber Spiele ich mit ein wenig mit den Stunden und ziehe 3 Sekunden ab
"583aFD69" -> "1778203224" -> 08.05 03:20:24 (CEST)
Wenn du also Handy / Unifi Was ever nicht mit Deutscher Zeit Betreibst (also eher CEST) sonder in z.B in Finnland
hockst oder von Sommerzeit nicht hältst und wir die "drei Sekunden" Vernachlässigen...
Hätten wir auch einen Beweisenden "False Positiv"