You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于Snort告警129:20:1与129:12:2的触发原因及信息查询求助

关于Snort告警[129:20:1]和[129:12:2]的触发条件及信息获取方法

一、两条告警的触发条件

1. [129:20:1] TCP session without 3-way handshake

  • 这是Snort stream5预处理器生成的告警(并非规则文件定义),触发场景包括:
    • 流量中存在未完成标准TCP三次握手就传输数据的会话;
    • 比如直接发送带数据的SYN包、仅完成SYN-ACK交换但无最终ACK确认就发起数据传输;
    • 也可能是抓包不完整、流量截断导致Snort无法识别完整握手流程。

2. [129:12:2] Consecutive TCP small segments exceeding threshold

  • 同样属于stream5预处理器的检测项,触发条件:
    • 连续收到的TCP小分段数量超过预设阈值(默认是5个);
    • 这里的“小分段”默认指不含TCP选项时,载荷+头部总大小小于60字节的分段;
    • 这类流量可能来自扫描行为、恶意软件试探通信,也可能是部分正常IoT设备或轻量应用的常规交互。

二、有效信息获取渠道

  • 本地Snort文档:在安装目录的doc文件夹中,查看preprocessors.html或snort_manual.pdf,里面有各预处理器的详细逻辑和配置参数说明;
  • 命令行查询:运行snort -H查看预处理器帮助信息,针对stream5模块,用snort -C可导出当前预处理器的配置细节;
  • 源码查看:这两个告警的触发逻辑在Snort源码的src/preprocessors/stream5/stream5_tcp.c文件中,直接搜索告警ID即可定位对应代码;
  • 官方邮件列表:查找Snort官方邮件列表的归档内容,里面有大量用户和开发者关于这类预处理器告警的讨论,信息准确性远高于第三方归档。

内容的提问来源于stack exchange,提问作者Xyarlo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.11 23:07:41