【问题标题】:How to solve rule defined twice error in Zeek signature?如何解决 Zeek 签名中的规则定义两次错误?
【发布时间】:2021-06-12 01:17:08
【问题描述】:

我正在努力学习 zeek 签名

签名文件名:dns.sig

    signature dns-intel{
ip-proto == udp
dst-port == 53
payload /.*life|.*bar/
event "[Suspicious DNS Query]" }

Zeek 文件名:myfirst.zeek

event signature_match (state: signature_state, msg: string, data: string) {
    if (state$sig_id == "dns-intel") {
        print fmt ("[Suspicious DNS query] %s", state$conn$dns$query)
    }

我在第 5 行遇到错误:规则定义了两次。 这里有什么问题??

【问题讨论】:

  • 字符串 dns-intel 是您的签名的标识符,由于您在上面显示的 sn-ps 中不明显的原因,Zeek 正在加载该名称的两个签名。尝试编辑您的代码 sn-ps 以使其可运行,以允许其他人重现 - 以上在语法上不正确。您可以使用try.zeek.org 指向正在运行的示例。

标签: signature rules zeek


【解决方案1】:

签名 ID 必须是唯一的,具体取决于您的错误代码:

第 5 行错误:规则定义了两次。这里有什么问题??

您的 dns.sig 文件中可能有多个使用相同 id 定义的签名:dns-intel

修改您的 dns.sig 文件并确保每个签名都有唯一的 id 应该可以修复错误。

我在本地机器上测试了你的签名和脚本,可以正常运行。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2019-05-05
    • 2018-01-17
    • 1970-01-01
    • 2021-04-27
    • 2021-02-13
    • 2020-06-06
    • 2023-04-08
    • 1970-01-01
    相关资源
    最近更新 更多