11/6/2023 -- 09:11:22 - <Error> - [ERRCODE: SC_ERR_PCRE_MATCH(2)] - pcre_exec failed: ret -1, optstr " ip.src == 172.16.31.17 && ssl.handshake.extensions_server_name == \"www.sougou.com\" && ssl; reject; sid:1000002; rev:1;"
时间: 2024-03-30 19:35:14 浏览: 262
根据你的问题,这条错误信息看起来像是一个网络安全相关的日志记录,其中包含了一个 PCRE 匹配错误。PCRE 是一个用于正则表达式匹配的库,而这个错误可能是由于正则表达式语法错误或者其他问题导致的。该错误信息还包含了一些过滤条件和规则,用于指定该日志记录的处理方式。具体来说,这个日志记录匹配了源 IP 地址为 172.16.31.17,目标域名为 www.sougou.com,使用了 SSL 协议的一条网络流量。根据规则,该流量被拒绝,并记录了一个事件 ID 为 1000002,版本号为 1 的告警。
相关问题
11/6/2023 -- 10:49:32 - <Error> - [ERRCODE: SC_ERR_PCRE_MATCH(2)] - pcre_exec failed: ret -1, optstr "sid:1008611" 11/6/2023 -- 10:49:32 - <Error> - [ERRCODE: SC_ERR_INVALID_SIGNATURE(39)] - error parsing signature "alert http any any -> any any (msg:"hhit pkg.loongnix.cn...";content:"pkg.loongnix.cn"; reference:url, www.pkg.loongnix.cn;sid:1008611)" from file /home/wzw/gy_tsource_zw/pack/rules/test.rules at line 5
这个错误提示表明,你的规则文件中的某个规则中,使用了PCRE正则表达式,但是正则表达式的语法有问题,无法执行。具体错误是"pcre_exec failed: ret -1",这表示正则表达式的执行失败了。
你需要检查你的规则文件,查找具有"sid:1008611"的规则,然后检查其中使用的正则表达式的语法是否正确。你可以考虑使用在线的正则表达式测试工具来检查你的正则表达式是否有效。另外,确保你的Suricata版本支持PCRE正则表达式。
11/6/2023 -- 10:48:39 - <Error> - [ERRCODE: SC_ERR_DUPLICATE_SIG(176)] - Duplicate signature "reject http any any -> any any (msg:"hit pkg.loongnix.cn...";content:"pkg.loongnix.cn"; reference:url, www.pkg.loongnix.cn;)" 11/6/2023 -- 10:48:39 - <Error> - [ERRCODE: SC_ERR_INVALID_SIGNATURE(39)] - error parsing signature "reject http any any -> any any (msg:"hit pkg.loongnix.cn...";content:"pkg.loongnix.cn"; reference:url, www.pkg.loongnix.cn;)" from file /home/wzw/gy_tsource_zw/pack/rules/test.rules at line 6 11/6/2023 -- 10:48:39 - <Warning> - [ERRCODE: SC_ERR_NOT_SUPPORTED(225)] - Eve-log support not compiled in. Reconfigure/recompile with libjansson and its development files installed to add eve-log support.
这个错误提示表明,你的规则文件中有一个重复的规则,即出现了两个消息内容、匹配模式都一样的规则。具体错误是"Duplicate signature",这表示规则的签名重复了。
你需要检查你的规则文件,找到具有相同消息内容和匹配模式的规则,然后将它们合并为一个规则。另外,这个错误提示后面还有一个警告,提示你的Suricata版本不支持Eve-log,你需要重新编译Suricata,安装libjansson及其开发文件,才能支持Eve-log。
阅读全文
相关推荐
















