어떻게하면 안되는지를 ACK가있는 DNS에 알리는 규칙을 작성할 수 있습니까? 꽤 혼란 스러워요.Snort 규칙을 사용하여 ACK가있는 DNS
이 내가 Wireshark를 Acknowledgment Number: 0x000001a4 [should be 0x00000000 because ACK flag is not set]
에서 볼하지만 난이 날을 경고하는 규칙을 원하는 것입니다.
이 규칙은 나를 위해 작동하지 않습니다.
alert tcp any any -> 192.168.10.2 53 (msg:"MALFORMED DNS QUERY"; flags: A; ack:0; sid:10501;)
위의 내용은 경고 로그에 표시되지 않습니다. 그러나 내가 깃발을 제거한다면 : 그리고 그것은 할 것이다.