为什么同一流量日志会在传感器中产生多个告警以及多种结果?

请先 登录 后评论

最佳答案 2021-05-18 10:15

同一个流量包可能触发多个规则,每条规则的检测目的与检测深度都有差异。如针对命令执行检测的规则有:通用命令执行漏洞(0x10020693),该规则是一条通用型的的成功检测规则,在请求和响应中后检测到恶意命令和对应结果就会告警;发现系统命令注入行为(0x10001384),则是一条通用型的企图检测规则,在检测到请求中含有恶意命令后就会触发告警。当通用命令执行漏洞(0x10020693)规则告警时必然伴随着发现系统命令注入行为(0x10001384)规则告警,反之不一定。
请先 登录 后评论

其它 0 个回答

  • 2 关注
  • 0 收藏,5593 浏览
  • Christopher007 提出于 2021-04-06 18:09

相似问题