【发布时间】:2021-06-12 01:17:08
【问题描述】:
我正在努力学习 zeek 签名
签名文件名:dns.sig
signature dns-intel{
ip-proto == udp
dst-port == 53
payload /.*life|.*bar/
event "[Suspicious DNS Query]" }
Zeek 文件名:myfirst.zeek
event signature_match (state: signature_state, msg: string, data: string) {
if (state$sig_id == "dns-intel") {
print fmt ("[Suspicious DNS query] %s", state$conn$dns$query)
}
我在第 5 行遇到错误:规则定义了两次。 这里有什么问题??
【问题讨论】:
-
字符串
dns-intel是您的签名的标识符,由于您在上面显示的 sn-ps 中不明显的原因,Zeek 正在加载该名称的两个签名。尝试编辑您的代码 sn-ps 以使其可运行,以允许其他人重现 - 以上在语法上不正确。您可以使用try.zeek.org 指向正在运行的示例。