为什么同一流量日志会在传感器中产生多个告警以及多种结果?
分类:
其他
最佳答案
2021-05-18 10:15
同一个流量包可能触发多个规则,每条规则的检测目的与检测深度都有差异。如针对命令执行检测的规则有:通用命令执行漏洞(0x10020693),该规则是一条通用型的的成功检测规则,在请求和响应中后检测到恶意命令和对应结果就会告警;发现系统命令注入行为(0x10001384),则是一条通用型的企图检测规则,在检测到请求中含有恶意命令后就会触发告警。当通用命令执行漏洞(0x10020693)规则告警时必然伴随着发现系统命令注入行为(0x10001384)规则告警,反之不一定。
0 条评论
0
打赏
admin
采纳率 50% | 回答于 2021-04-07 22:13
默认排序
时间排序
其它 0 个回答
关注
2
关注
收藏
0
收藏,
10497
浏览
Christopher007
提出于 2021-04-06 18:09
相似问题
×
温馨提示
您当前没有「奇安信攻防社区」的账号,注册后可获取更多的使用权限。
×
温馨提示
您当前没有「奇安信攻防社区」的账号,注册后可获取更多的使用权限。
×
举报此文章
垃圾广告信息:
广告、推广、测试等内容
违规内容:
色情、暴力、血腥、敏感信息等内容
不友善内容:
人身攻击、挑衅辱骂、恶意行为
其他原因:
请补充说明
举报原因: