最新的 Suricata 添加了对 base64_decode 和 base64_data 的支持(https://suricata.readthedocs.io/en/latest/rules/base64-keywords.html)。另一方面,无法将规则仅应用于 HTTP 客户端主体。例如,类似:
alert http any any -> any any (msg:"Example"; http_client_body; base64_decode; pcre:"..."; sid:10001; rev:1;)
有没有办法只解码请求正文?