我正在尝试向 Suricata 添加一条新规则,以将任何 PDF 文件传输存储在网络中。我尝试通过两条规则来实现
alert http any any -> any any (msg:"FILE pdf detected"; filemagic:"PDF document"; filestore; sid:3; rev:1;)
和
alert ftp any any -> any any (msg:"FILE pdf detected"; filemagic:"PDF document"; filestore; sid:4; rev:1;)
第二条规则总是给我错误作为配置错误。
当我只尝试第一个并尝试从 http 页面下载任何 pdf 文件时,不会报告任何警报
我在这里想念的