【发布时间】:2015-06-09 01:06:04
【问题描述】:
每当有人访问类似结构的 URL 时,我想在 snort 中生成一个事件
site/year2015.pdf
site/year2014.pdf
:
:
site/year2000.pdf
我考虑使用 PERC,而不是编写多个 snort 规则,因为多年来将添加更多 URL。规则写成。
alert tcp any any -> any any(msg:"PDF is being downloaded"; pcre:"(/.*site\/year\d\d\d\d\.pdf)/i"; sid: 100003; rev:3;)
我尝试了许多不同的方法在上面的规则中插入正则表达式,但它总是无法解析它。正则表达式做得很好,我想让它做here。整个事情开始失败,因为它没有开始导致规则未被解析。
收到的错误是
Error: /etc/snort/rules/assignment.rules Line 3 => unable to parse pcre regex "(/.*site\/year\d\d\d\d\.pdf)/i"
Fatal Error Quitting..
【问题讨论】:
-
什么错误,代码在哪里?
-
您要匹配的实际字符串是什么?