我寫了一個簽名以匹配http responses
中的小iframes
。提取文件匹配bro簽名
這工作正常,我得到在signatures.log
和notice.log
條目。
我想以提取打這個sig
任何文件,所以我可以有一個仔細看看,如果我看signature_match
事件中,我可以看到在數據變量http
內容 -
我應該只是輸出這些數據傳輸到一個文件,或者有一種方法可以使用file_extract
功能來正確提取文件。
我想擴展此更多sigs
所以文件提取是我的首選方法。
我應該捕捉sig_match
事件,然後「調用」文件提取或捕獲file_new事件,並以某種方式匹配sig
?
我期待提取整個文件 - 我希望能夠在.sig文件中定義負載的文件模式正則表達式,並使用signature_match事件提取任何碰到簽名的文件。這意味着命中將記錄在signatures.log中,並且該文件將被保存到磁盤以供進一步分析。 –