Snort_manual.pdf 官方文檔中文翻譯

Snort

3.5.7 depth

depth

3.5.26 pcre

pcre能夠讓采用perl兼容的正則表達(dá)式來書寫規(guī)則申尤,關(guān)于pcre正則表達(dá)式的更多細(xì)節(jié)迫悠,請查閱 PCRE網(wǎng)址鸿脓。

  • i 大小寫敏感
  • s
  • A
  • E
  • G

格式
pcre:[!]"(/<regex>/|m<delim><regex><delim>)[ismxAEGRUBPHMCOIDKYS]";
Note
Example
此例是要大小寫不敏感的匹配HTTP URL foo.php?id=<some numbers>
alert tcp any any -> any 80 (content:"/foo.php?id="; pcre:"/\/foo.php?id=[0-9]{1,10}/iU";)

Note

最好將pcre和content配合使用犹菇。這將會使得fast-pattern 匹配程序去過濾掉那些不符合的包從而使pcre不至于去匹配所有經(jīng)過網(wǎng)口的包。

Note

Snort使用pcre不支持對于多個URI的匹配闹蒜,如果不和uricontent配合使用 的話寺枉,PCRE只會去匹配第一個URI。為了使pcre去檢查所有的URI绷落,需要使用content或者uricontent姥闪。

  • R 從最近一次匹配結(jié)果的末尾開始匹配
  • U 匹配被預(yù)處理器解碼后的URI(類似于uricontent和http_url)。這個修飾符不能與非格式化的HTTP請求URI緩存(I)修飾同一個content砌烁。
  • I 匹配未規(guī)范化(也就是未被預(yù)處理器處理的)的原始HTTP請求URI(類似http_raw_uri)甘畅。這個修飾符不能與(U)修飾同一個content。
  • P 匹配未規(guī)范化的HTTP請求體(類似于http_client_body)往弓。對于SIP消息疏唾,匹配SIP請求或者相應(yīng)的消息體(類似于sip_body)。
  • H 匹配規(guī)范化的HTTP請求或者響應(yīng)頭部(類似于http_header)函似。這個修飾符不能和(D)修飾同一個content槐脏。對于SIP消息,匹配SIP請求或者響應(yīng)頭部(類似于sip_header)撇寞。
  • D 匹配未規(guī)范化的HTTP請求或者響應(yīng)頭部(類似于http_raw_header)顿天。這個修飾符不能和(H)修飾同一個content堂氯。
  • M 匹配規(guī)范化的HTTP請求方法(類似于http_method)。
  • C 匹配規(guī)范化的HTTP請求或者響應(yīng)的cookie(類似于http_cookie)牌废。此修飾符不能和(K)修飾同一個content咽白。
  • K 匹配未規(guī)范化的HTTP請求或者響應(yīng)的cookie(類似于http_raw_cookie)。此修飾符不能和(C)修飾同一個content鸟缕。
  • S 匹配HTTP響應(yīng)狀態(tài)碼(類似于http_stat_code)晶框。
  • Y 匹配HTTP響應(yīng)狀態(tài)消息(類似于http_stat_msg)。
  • B 不使用解碼緩存(類似rawbytes)懂从。
  • O 不管已經(jīng)配置的pcre匹配限制和pcre匹配在這個表達(dá)式的遞歸限制(參見2.1.3)授段。它在評估pcre指定字符的時候完全忽略其限制。
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末番甩,一起剝皮案震驚了整個濱河市侵贵,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌缘薛,老刑警劉巖窍育,帶你破解...
    沈念sama閱讀 217,084評論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異宴胧,居然都是意外死亡蔫骂,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,623評論 3 392
  • 文/潘曉璐 我一進(jìn)店門牺汤,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人浩嫌,你說我怎么就攤上這事檐迟。” “怎么了码耐?”我有些...
    開封第一講書人閱讀 163,450評論 0 353
  • 文/不壞的土叔 我叫張陵追迟,是天一觀的道長。 經(jīng)常有香客問我骚腥,道長敦间,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,322評論 1 293
  • 正文 為了忘掉前任束铭,我火速辦了婚禮廓块,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘契沫。我一直安慰自己带猴,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 67,370評論 6 390
  • 文/花漫 我一把揭開白布懈万。 她就那樣靜靜地躺著拴清,像睡著了一般靶病。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上口予,一...
    開封第一講書人閱讀 51,274評論 1 300
  • 那天娄周,我揣著相機與錄音,去河邊找鬼沪停。 笑死煤辨,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的牙甫。 我是一名探鬼主播掷酗,決...
    沈念sama閱讀 40,126評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼窟哺!你這毒婦竟也來了泻轰?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 38,980評論 0 275
  • 序言:老撾萬榮一對情侶失蹤且轨,失蹤者是張志新(化名)和其女友劉穎浮声,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體旋奢,經(jīng)...
    沈念sama閱讀 45,414評論 1 313
  • 正文 獨居荒郊野嶺守林人離奇死亡泳挥,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,599評論 3 334
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了至朗。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片屉符。...
    茶點故事閱讀 39,773評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖锹引,靈堂內(nèi)的尸體忽然破棺而出矗钟,到底是詐尸還是另有隱情,我是刑警寧澤嫌变,帶...
    沈念sama閱讀 35,470評論 5 344
  • 正文 年R本政府宣布吨艇,位于F島的核電站,受9級特大地震影響腾啥,放射性物質(zhì)發(fā)生泄漏东涡。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,080評論 3 327
  • 文/蒙蒙 一倘待、第九天 我趴在偏房一處隱蔽的房頂上張望疮跑。 院中可真熱鬧,春花似錦凸舵、人聲如沸祸挪。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,713評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽贿条。三九已至雹仿,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間整以,已是汗流浹背胧辽。 一陣腳步聲響...
    開封第一講書人閱讀 32,852評論 1 269
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留公黑,地道東北人邑商。 一個月前我還...
    沈念sama閱讀 47,865評論 2 370
  • 正文 我出身青樓,卻偏偏與公主長得像凡蚜,于是被迫代替她去往敵國和親人断。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,689評論 2 354

推薦閱讀更多精彩內(nèi)容

  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理朝蜘,服務(wù)發(fā)現(xiàn)恶迈,斷路器,智...
    卡卡羅2017閱讀 134,654評論 18 139
  • API定義規(guī)范 本規(guī)范設(shè)計基于如下使用場景: 請求頻率不是非常高:如果產(chǎn)品的使用周期內(nèi)請求頻率非常高谱醇,建議使用雙通...
    有涯逐無涯閱讀 2,539評論 0 6
  • 一暇仲、概念(載錄于:http://www.cnblogs.com/EricaMIN1987_IT/p/3837436...
    yuantao123434閱讀 8,353評論 6 152
  • 余華的《活著》奈附,只有十幾萬字,卻讓人一次次嘆息落淚煮剧。感慨那么多悲歡離合怎么都集中到一人身上斥滤,感慨一個人經(jīng)受這么多磨...
    楊靜相伴要你好看閱讀 234評論 0 2
  • 大雪 萬山凋敝黯無華,四面嘶鳴晃樹杈勉盅。 白雪欲求吟詠句佑颇,穿枝掠院演梅花。
    夢里尋夢閱讀 371評論 0 0