Skip to content
.ca
sign in
detection rulesuricata

ATTACK Inbound Docker Engine API exec/start from external source

First seen
2026-06-16
Last seen
2026-06-16
Used in
1 post
SuricataATTACK Inbound Docker Engine API exec/start from external source
alert http $EXTERNAL_NET any -> $HOME_NET 2375 (msg:"ATTACK Inbound Docker Engine API exec/start from external source"; \
  flow:to_server,established; \
  http.method; content:"POST"; \
  http.uri; content:"/exec/"; content:"/start"; distance:0; \
  classtype:attempted-admin; priority:2; sid:1000231002; rev:3; \
  metadata:created_at 2026-05-28;)

Posts using this rule