我需要一些帮助,我对 suricata 还是新手。我正在学习,我的 splunk 事件显示存在自动 SQLI 攻击。
10.157.31.87 - - [02/Jan/2021:17:30:50 +0000] "GET /images.php?id=bXlzcWwgLS11c2VyPXJvb3QgLS1wYXNzd29yZD1yb290Cg== HTTP/1.1" 200 31 "-" "curl/7.58.0"
这是我写的规则,似乎它并没有阻止攻击。
drop http $EXTERNAL_NET any <> 192.168.10.2 any (msg:"sql bruteforce"; priority: 1; uricontent:"GET /images.php?"; sid:10000001; rev: 1;)
192.168.10 .2 是我的网络服务器的 ip