Snort规则检测三次握手

问题描述 投票:0回答:1

我一直试图编写一个规则来检测使用snort IDS建立连接“三次握手”:

alert tcp 10.10.10.10 any - > any any(sid:1000; flags:S; msg:“SYN detect”;)

每次我使用此规则运行snort时它都不会检测到连接?有没有语法错误!!或者应该修改任何东西

感谢帮助

networking firewall rules traffic snort
1个回答
0
投票

除非这是配置中的唯一内容,否则必须记住,小于999,999的规则ID保留供Snort团队/规则提要使用。来自Snort文档:

3.4.4 sid

sid关键字用于唯一标识Snort规则。此信息允许输出插件轻松识别规则。此选项应与rev关键字一起使用。 (见[*]部分)

2#2100保留供将来使用

100-999,999 Snort分发包含的规则

36#361,000,000用于本地规则

您应该将规则重写为以下内容:

 alert tcp 10.10.10.10 any -> any any (sid:100000000; flags:S; msg:"SYN detect";)

如果您的SID与另一个规则的SID匹配,则可能发生不可预测的结果(例如,您的规则似乎永远不会触发)。

© www.soinside.com 2019 - 2024. All rights reserved.