一、编写规则文件
/var/lib/suricata/rules/test.rules
HTTP请求返回200 OK的产生告警
alert http any any -> any any (http_response_line; content:"200 OK"; sid:1;)
二、抓取PCAP包
1、/etc/suricata/suricata.yaml添加新编写的规则文件
2、实时分析:/usr/bin/suricata -c /etc/suricata/suricata.yaml -i ens33
3、curl -v www.baidu.com
抓包:tcpdump -s0 -i ens33 -w /tmp/http.pcap
4、wireshark查看包
5、运行日志/var/log/suricata/fast.log
三、分析
/usr/bin/suricata -c /etc/suricata/suricata.yaml -r /tmp/http.pcap -k none -l /tmp/suricata/
说明:
(1)-r:pcap包位置
(2)注意加 -k none 否则分析失败
/usr/bin/suricata -c /etc/suricata/suricata.yaml -r /tmp/http.pcap -l /tmp/suricata/
(3)-l:生成的日志位置
四、运行结果
查看fast.log和之前实时分析的一致