首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >SYN扫描捕获规则

SYN扫描捕获规则
EN

Stack Overflow用户
提问于 2012-10-16 21:48:14
回答 1查看 6.8K关注 0票数 2

我需要编写一个捕获SYN扫描的规则。

我试过了:alert tcp any any -> any any (flags:S,12; msg:"SYN"; sid: 1231213;)

然后尝试扫描:nmap -sS myIP,但没有输出"SYN“

如何写出正确的规则?谢谢。

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2012-10-17 00:14:43

尝试将flags:S,12更改为flags:S,如Snort manual所述:

保留位'1‘和'2’已经分别被替换为'C‘和'E',以匹配RFC3168,"The and of Explicit

Notification (ECN) to IP“。旧值“%1”和“%2”对于flag关键字仍然有效,但现在已弃用。

因此,12将检查是否设置了两个保留位,这可能不是您想要的。另外,根据我对文档的理解,flags:S将只匹配设置为SYN的数据包,我想这在您的情况下应该是正确的。如果您希望匹配某些标志,而不考虑其他标志,则可以使用*

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/12916171

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档