【问题标题】:snort flowbits and tag rules don't worksnort flowbits 和标签规则不起作用
【发布时间】:2016-05-26 07:38:18
【问题描述】:

我有以下两条规则

alert tcp any any -> 192.168.2.105 80 (msg:"test-tag"; sid:10000;flow:from_client;flowbits:set,http;tag:session,exclusive;)

alert tcp 192.168.2.105 80 -> any any (msg:"test-triggered";sid:10001;flowbits:isset,http;tag:session,exclusive;)

然后我在另一台机器上使用 curl 向192.168.2.105:80 发送请求,我可以看到触发了第一个警报规则;但是没有触发第二条警报规则,我不知道为什么。有人可以帮我解决这个问题吗?谢谢。

【问题讨论】:

    标签: snort


    【解决方案1】:

    通信流是从具有任何端口的任何 IP 到 192.168.2.105 端口 80。第二条规则指定从 192.168.2.10580 到具有任何端口的任何 IP 的流。

    如果您在两个规则中将 -> 更改为 ,它们都应该触发警报。

    【讨论】:

      猜你喜欢
      • 2015-03-31
      • 1970-01-01
      • 1970-01-01
      • 2022-08-04
      • 1970-01-01
      • 1970-01-01
      • 2022-01-13
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多