Đặc điểm là chỉ có 1 lần bắt tay 3 bước TCP. Nên em viết rule thế này:
alert any any -> any any (msg:"Test";ack:1;classtype:shellcode-detect;sid;1000001;rev:1;)
và
alert any any -> any any (msg:"test2";flags:S;flow:to_server,established;detecion_filter:track by_src, count: 5,sencond 5...