Project

General

Profile

Actions

Bug #9

closed

rules containing the same content match do not fire.

Added by Will Metcalf over 14 years ago. Updated over 14 years ago.

Status:
Closed
Priority:
Normal
Assignee:
Target version:
Affected Versions:
Effort:
Difficulty:
Label:

Description

Given a payload containing "oisf" 800 times these rules should both fire. If you comment them out one at a time they both work correctly. The first content match in sid5 is the exact same content match in sid 6. Note that sid:5 is looking at tcp while sid 6 is looking at ip. This doesn't seem to matter much but there could be valid use cases for this. I have attached a patch that shows a failing unittest.

alert tcp any any -> any any (msg:"long sig match oisf 5"; content:"oisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisf"; content:"oisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisf"; distance:0; within: 200; sid:5;)
alert ip any any -> any any (msg:"long sig match oisf 6"; content:"oisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisfoisf"; sid:6;)


Files

0001-failing-unittest-rules-with-same-content-match-fail.patch (3.71 KB) 0001-failing-unittest-rules-with-same-content-match-fail.patch unit test that fails for two rules containing the same content match Will Metcalf, 11/18/2009 09:44 PM
Actions

Also available in: Atom PDF