Semua penelitian setengah jam mengatakan bahwa FIN saja tidak pernah sah.
http://www.whitehats.ca/main/members/Seeker/seeker_tcp_header/seeker_tcp_header.html
Paket tidak boleh mengandung hanya bendera FIN. Paket FIN sering digunakan untuk pemindaian port, pemetaan jaringan, dan aktivitas tersembunyi lainnya.
https://lists.sans.org/pipermail/list/2006-June/024563.html
Kirim ACK yang tidak diminta ke pelabuhan terbuka atau tertutup dan Anda akan mendapatkan kembali RST biasa. FIN tidak akan pernah muncul dengan sendirinya karena itulah filter kata kunci "mapan" Cisco pada paket ACK dan / atau RST. Hanya FIN / ACK yang valid.
Situs Stack Exchange lainnya, seperti https://security.stackexchange.com/ , mungkin https://superuser.com/ , mungkin lebih baik dalam konteks mendiskusikan topik IDS / IPS.
EDIT:
(Dengan ujung topi untuk Ron Maupin, lihat komentarnya): TCP RFC tidak (diedit, pasti sudah terlambat ...) dengan jelas menyatakan bahwa paket FIN saja ilegal atau bendera FIN HARUS disertai dengan bendera lain. Namun, paket FIN hanya dalam jaringan modern adalah sesuatu yang tidak biasa, sangat mungkin disengaja, ini mungkin layak dilihat dan untuk.