Hệ thống phát hiện xâm nhập dựa trên chữ ký (signature-based IDS) so khớp nội dung gói với tập mẫu độc hại. Cho danh sách chữ ký <ID> <MẪU> và các payload.
Với mỗi payload, nếu nó chứa một mẫu như chuỗi con, in ALERT <ID> với chữ ký đầu tiên (theo thứ tự nhập) khớp; nếu không khớp mẫu nào, in CLEAN.
Chữ ký 1 /etc/passwd. Payload GET /etc/passwd HTTP/1.1 chứa mẫu → ALERT 1.
Dòng 1: s. s dòng: <ID> <MẪU> (mẫu là phần còn lại của dòng).
Dòng tiếp: p. p dòng: mỗi dòng một payload.
0 ≤ s, p ≤ 1000. Payload có thể chứa dấu cách.
p dòng: ALERT <ID> hoặc CLEAN.
Ví dụ:
Đầu vào:
1
1 /etc/passwd
1
GET /etc/passwd HTTP/1.1
Đầu ra:
ALERT 1
Giải thích:
Đang tải editor...