我需要编写一个捕获SYN扫描的规则。
我试过了:alert tcp any any -> any any (flags:S,12; msg:"SYN"; sid: 1231213;)
然后尝试扫描:nmap -sS myIP,但没有输出"SYN“
如何写出正确的规则?谢谢。
发布于 2012-10-17 00:14:43
尝试将flags:S,12更改为flags:S,如Snort manual所述:
保留位'1‘和'2’已经分别被替换为'C‘和'E',以匹配RFC3168,"The and of Explicit
Notification (ECN) to IP“。旧值“%1”和“%2”对于flag关键字仍然有效,但现在已弃用。
因此,12将检查是否设置了两个保留位,这可能不是您想要的。另外,根据我对文档的理解,flags:S将只匹配设置为SYN的数据包,我想这在您的情况下应该是正确的。如果您希望匹配某些标志,而不考虑其他标志,则可以使用*。
https://stackoverflow.com/questions/12916171
复制相似问题