правило suricata с заголовком FTP - PullRequest
0 голосов
/ 16 сентября 2018

Почему это простое правило не работает

alert ftp any any -> any any (msg:"FILE PDF file claimed";
fileext:"pdf"; filestore; sid:2; rev:1;)

Не удалось обнаружить pdf-файл, транспортируемый filezela, как пример

1 Ответ

0 голосов
/ 17 сентября 2018

Наиболее вероятным ответом является то, что при обнаружении динамического протокола не удается определить соединение как FTP.Вы можете начать с чего-то более простого.Чтобы увидеть, видит ли детектор протокола это соединение как FTP, вы можете попробовать это:

 alert ftp any any -> any any

Без параметров правила это должно сгенерировать предупреждение для каждого пакета в потоке после обнаружения FTP.

...