alert tcp any any -> any any (msg: "PRIVMSG из подозрительного действия IRC-канала"; содержимое: "PRIVMSG"; смещение: 0; глубина: 7; без регистра; dsize: 64; поток: на_сервер, установлен; тег: сессия, 300, секунд; classtype: плохой-неизвестно; sid: 2000346; rev: 4;)
Вышеприведенное правило написано для мониторинга ботов, отвечающих на сообщения ботмастеру. Правило работает нормально, но только тогда, когда отвечает один бот, и нет оповещения или даже одного оповещения для одного хоста, когда одновременно отвечает более одного хоста. Я изменил время сеанса на 30 или 150, но не повезло.
Любые советы или приемы, чтобы сделать его эффективным?
Спасибо.
-Аймен