首页 > 解决方案 > 如何创建 snort 内容规则

问题描述

我是使用 snort 的新手,我不知道如何正确创建规则。我希望有人向我解释如何创建用于检测特定内容的规则。例如:当我在谷歌上搜索“恐怖主义”这个词时,我想生成一个警报。

我尝试以我在 Youtube 或 Google 上看到的内容作为示例来创建规则,但它们都不起作用,我不知道该尝试什么了。例如,我使用的是 Snort 2.9.9

alert tcp $HOME_NET any -> $EXTERNAL_NET any (msg:"找到恐怖主义内容"; 内容:"恐怖主义"; nocase; sid:1000000;)

local.rules 文件中没有任何错误,但由于 PulledPork 的一些问题,我得到了注释行“include $RULE_PATH/snort.rules”。我希望在 CLI 中有一个警报,但没有输出。

标签: snort

解决方案


规则准备好了,你只需用sdrop替换,警告

snort 命令和规则控制,快速

find /home/www \( -type d -name .git -prune \) -o -type f -print0 | xargs -0 sed -i 's/subdomainA\.example\.com/subdomainB.example.com/g'

你可以在配置文件中使用包含 在此处输入图像描述


推荐阅读