Snort ®-Regeln und -Konfigurationen werden dem Verzeichnis parsers/snort für Ermittlungen und Decoder hinzugefügt. Decoder unterstützt die Möglichkeiten der Nutzlast-Erkennungsfunktionen von Snort-Regeln. Die Regeldateien müssen die Erweiterung .rules und die Konfigurationsdateien müssen die Erweiterung .conf aufweisen. Die Decoder-Implementierung von Snort-Regeln konzentriert sich auf die Verwendung von Inhaltszeichenfolgen, die in einer Snort-Regel als Token definiert sind. Sobald ein Token abgeglichen wurde, können der Regelheader und zusätzliche Regeloptionen ausgewertet werden. Derzeit werden Regeln, die keine Inhalte definieren (über content- oder uricontent-Regeloptionen), nicht unterstützt.
Konfiguration
Die Konfigurationsdateien werden geladen, bevor Regeln geladen werden.
Regeln
Snort-Regeln werden beim Laden von PCS analysiert und geladen (jeder Import oder jede Erfassung in Investigator, jeder Erststart der Erfassung und jeder erneute Parser-Ladevorgang in Decoder).
- Jede Regel, die nicht ordnungsgemäß analysiert wird, wird ignoriert.
- Jede gültige Snort-Regel sollte erfolgreich analysiert werden. Es gibt jedoch Regeloptionen, die nicht von Decoder unterstützt und nicht vollständig analysiert werden.
Allgemeine Optionen
Decoder nutzt die folgenden allgemeinen Snort-Regeloptionen:
Nutzlastoptionen
Decoder unterstützt die folgenden Optionen für die Nutzlastregel.