오답 이유sid는 Snort 규칙을 고유하게 식별하는 번호로 규칙 관리와 경보 식별에 사용된다.
2
nocase : 대소문자 구분 없이 탐지하는 옵션이다.
오답 이유nocase는 content 패턴을 비교할 때 영문 대소문자를 구분하지 않도록 한다.
3
offset : content 옵션 명령이 검사할 byte 수를 지정하는 옵션이다.
정답 근거offset은 검색 시작 위치를 지정한다. 시작점부터 검사할 바이트 범위를 제한하는 것은 depth이므로 설명이 뒤바뀌었다.
4
distance : 이전 content 옵션으로 찾은 패턴의 끝부분 이후 몇 byte부터 검색할지 정하는 옵션이다.
오답 이유distance는 앞선 content가 끝난 위치를 기준으로 몇 바이트 뒤에서 다음 content 검색을 시작할지 지정한다.
정답·상세해설
정답 3번
Snort의 `offset`은 검사할 페이로드에서 `content` 검색을 시작할 위치를 지정한다. 검사할 바이트 수를 제한하는 옵션은 `depth`이므로 ③의 설명이 틀렸다. `sid`는 규칙 ID, `nocase`는 대소문자 무시, `distance`는 직전 일치 이후 다음 검색 시작 간격을 뜻한다.