Suricata http rule на выявление POST запросов
Не могу разобраться\понять. Нужно написать правило, которое отлавливает HTTP POST запрос с одного адреса больше чем три раза за 10 секунд и логирует это.
alert http $EXTERNAL_NET any -> $HOME_NET any (msg:"HTTP post packet flood "; flow:to_server; ..... count 3, seconds 10;)
Какие команды использовать вместо точек? Есть примеры где-то или статьи где описывается использование флагов? В доках на оф. сайте не пойму.
Ответы (1 шт):
Автор решения: Norfo4ik
→ Ссылка
Это делается через http.method.
https://suricata.readthedocs.io/en/suricata-6.0.3/rules/http-keywords.html#http-method
alert http $EXTERNAL_NET any -> $HOME_NET any (msg:"HTTP post packet flood "; flow:to_server; http.method; content:"POST"; count 3, seconds 10;)