daffainfo/suricata-rules
GitHub: daffainfo/suricata-rules
为 Suricata IDS 提供涵盖 CVE、CNVD 漏洞、恶意软件及 Web 应用攻击等多威胁类型的规则集合,帮助安全团队快速部署网络层入侵检测能力。
Stars: 64 | Forks: 9
# Suricata 规则
本仓库包含大量用于 Suricata 入侵检测系统(IDS)的规则。Suricata 是一款开源的网络 IDS,能够检测包括恶意软件、漏洞利用以及其他恶意活动在内的广泛威胁。我们的规则旨在高效检测 Web 应用程序攻击,特别是检测最新的 CVE。
# 用法
`main.py` 会将所有规则合并为一个文件
```
python3 main.py --path=/path/to/rules
```
# Suricata 规则统计
| 规则 | 数量 |
| ----- | ----- |
| CVE-2021.rules | 49 |
| CVE-2019.rules | 49 |
| CVE-2025.rules | 47 |
| CVE-2026.rules | 46 |
| CVE-2018.rules | 46 |
| CVE-2023.rules | 46 |
| CVE-2022.rules | 45 |
| CVE-2020.rules | 45 |
| CVE-2024.rules | 44 |
| CVE-2017.rules | 33 |
# 规则约定
### SID 分配
| 范围 | 类别 |
| ----- | -------- |
| `1YYYYNNN` | `cnvd` (例如 `12021001` = CNVD-2021,规则 001) |
| `2YYYYNNN` | `cves` (例如 `22023001` = CVE-2023,规则 001) |
| `30000000+` | `default-logins` |
| `40000000+` | `miscellaneous` |
| `50000000+` | `tools` |
| `50100000` - `51400999` | `web-attacks` (每个攻击类别一个块) |
| `60000000+` | `vulnerabilities` |
### 针对正确的 buffer 编写匹配规则
Suricata 的 `http_uri` 是**标准化**的 URI,而不是网络传输的字节。使用默认的 `IDS` 特性,libhtp 会在你的规则检测该 buffer 之前:
- 对路径*和*查询进行百分号解码(`%3Cscript` 变为 `