Victor,
I emailed you the pcap of this classic example of bug 810 that just popped up today. Packets number 4 and 5 comprise a two-packet http GET request. Content in packet 4 triggers rule 2016919, but only the payload of packet 5 gets inserted into the event.
Also, here is the matching debug output for the event. In the debug, I see that the content titled "PAYLOAD:" consists of the combined payloads of packets 4 and 5, but that "STREAM DATA:" contains only the payload from packet 5. That little scrap from packet 5 is all I get in the event as it is written to the unified2 file that gets read by barnyard for loading into a database.
+================
TIME: 06/11/2013-08:37:10.963617
SRC IP: 172.18.4.137
DST IP: 198.15.96.135
PROTO: 6
SRC PORT: 2133
DST PORT: 80
TCP SEQ: 3806404040
TCP ACK: 3081486161
FLOW: to_server: TRUE, to_client: FALSE
FLOW Start TS: 06/11/2013-08:37:10.829164
FLOW IPONLY SET: TOSERVER: TRUE, TOCLIENT: TRUE
FLOW ACTION: DROP: FALSE, PASS FALSE
FLOW NOINSPECTION: PACKET: FALSE, PAYLOAD: FALSE, APP_LAYER: FALSE
FLOW APP_LAYER: DETECTED: TRUE, PROTO 1
PACKET LEN: 750
PACKET:
0000 00 10 DB FF 20 00 00 23 AE 8C 7E 5A 08 00 45 00 .... ..# ..~Z..E.
0010 02 E0 99 1B 40 00 80 06 87 CA AC 12 04 89 C6 0F ....@... ........
0020 60 87 08 55 00 50 E2 E1 1D C8 B7 AB BF 51 50 18 `..U.P.. .....QP.
0030 FD B9 3F D2 00 00 47 45 54 20 2F 73 65 61 72 63 ..?...GE T /searc
0040 68 2E 70 68 70 3F 75 73 65 72 6E 61 6D 65 3D 69 h.php?us ername=i
0050 6E 64 65 78 26 71 75 65 72 79 3D 52 65 70 6C 61 ndex&que ry=Repla
0060 63 65 6D 65 6E 74 25 32 30 57 69 6E 64 6F 77 20 cement%2 0Window
0070 48 54 54 50 2F 31 2E 31 0D 0A 41 63 63 65 70 74 HTTP/1.1 ..Accept
0080 3A 20 69 6D 61 67 65 2F 67 69 66 2C 20 69 6D 61 : image/ gif, ima
0090 67 65 2F 6A 70 65 67 2C 20 69 6D 61 67 65 2F 70 ge/jpeg, image/p
00A0 6A 70 65 67 2C 20 69 6D 61 67 65 2F 70 6A 70 65 jpeg, im age/pjpe
00B0 67 2C 20 61 70 70 6C 69 63 61 74 69 6F 6E 2F 78 g, appli cation/x
00C0 2D 73 68 6F 63 6B 77 61 76 65 2D 66 6C 61 73 68 -shockwa ve-flash
00D0 2C 20 61 70 70 6C 69 63 61 74 69 6F 6E 2F 78 2D , applic ation/x-
00E0 6D 73 2D 61 70 70 6C 69 63 61 74 69 6F 6E 2C 20 ms-appli cation,
00F0 61 70 70 6C 69 63 61 74 69 6F 6E 2F 78 2D 6D 73 applicat ion/x-ms
0100 2D 78 62 61 70 2C 20 61 70 70 6C 69 63 61 74 69 -xbap, a pplicati
0110 6F 6E 2F 76 6E 64 2E 6D 73 2D 78 70 73 64 6F 63 on/vnd.m s-xpsdoc
0120 75 6D 65 6E 74 2C 20 61 70 70 6C 69 63 61 74 69 ument, a pplicati
0130 6F 6E 2F 78 61 6D 6C 2B 78 6D 6C 2C 20 61 70 70 on/xaml+ xml, app
0140 6C 69 63 61 74 69 6F 6E 2F 76 6E 64 2E 6D 73 2D lication /vnd.ms-
0150 65 78 63 65 6C 2C 20 61 70 70 6C 69 63 61 74 69 excel, a pplicati
0160 6F 6E 2F 76 6E 64 2E 6D 73 2D 70 6F 77 65 72 70 on/vnd.m s-powerp
0170 6F 69 6E 74 2C 20 61 70 70 6C 69 63 61 74 69 6F oint, ap plicatio
0180 6E 2F 6D 73 77 6F 72 64 2C 20 2A 2F 2A 0D 0A 52 n/msword , */*..R
0190 65 66 65 72 65 72 3A 20 68 74 74 70 3A 2F 2F 61 eferer: http://a
01A0 6C 6F 69 65 6F 61 2E 63 6F 6D 2F 38 67 63 66 37 loieoa.c om/8gcf7
01B0 34 34 57 61 78 6F 6C 70 37 35 32 2E 70 68 70 0D 44Waxolp 752.php.
01C0 0A 41 63 63 65 70 74 2D 4C 61 6E 67 75 61 67 65 .Accept- Language
01D0 3A 20 65 6E 2D 75 73 0D 0A 55 73 65 72 2D 41 67 : en-us. .User-Ag
01E0 65 6E 74 3A 20 4D 6F 7A 69 6C 6C 61 2F 34 2E 30 ent: Moz illa/4.0
01F0 20 28 63 6F 6D 70 61 74 69 62 6C 65 3B 20 4D 53 (compat ible; MS
0200 49 45 20 38 2E 30 3B 20 57 69 6E 64 6F 77 73 20 IE 8.0; Windows
0210 4E 54 20 35 2E 31 3B 20 54 72 69 64 65 6E 74 2F NT 5.1; Trident/
0220 34 2E 30 3B 20 47 54 42 37 2E 34 3B 20 2E 4E 45 4.0; GTB 7.4; .NE
0230 54 20 43 4C 52 20 32 2E 30 2E 35 30 37 32 37 3B T CLR 2. 0.50727;
0240 20 2E 4E 45 54 20 43 4C 52 20 33 2E 30 2E 34 35 .NET CL R 3.0.45
0250 30 36 2E 32 31 35 32 3B 20 2E 4E 45 54 20 43 4C 06.2152; .NET CL
0260 52 20 33 2E 35 2E 33 30 37 32 39 3B 20 2E 4E 45 R 3.5.30 729; .NE
0270 54 20 43 4C 52 20 31 2E 31 2E 34 33 32 32 3B 20 T CLR 1. 1.4322;
0280 2E 4E 45 54 34 2E 30 43 3B 20 2E 4E 45 54 34 2E .NET4.0C ; .NET4.
0290 30 45 3B 20 49 6E 66 6F 50 61 74 68 2E 33 29 0D 0E; Info Path.3).
02A0 0A 41 63 63 65 70 74 2D 45 6E 63 6F 64 69 6E 67 .Accept- Encoding
02B0 3A 20 67 7A 69 70 2C 20 64 65 66 6C 61 74 65 0D : gzip, deflate.
02C0 0A 48 6F 73 74 3A 20 61 6C 6F 69 65 6F 61 2E 63 .Host: a loieoa.c
02D0 6F 6D 0D 0A 43 6F 6E 6E 65 63 74 69 6F 6E 3A 20 om..Conn ection:
02E0 4B 65 65 70 2D 41 6C 69 76 65 0D 0A 0D 0A Keep-Ali ve....
ALERT CNT: 1
ALERT MSG [00]: ET CURRENT_EVENTS Malicious Redirect URL
ALERT GID [00]: 1
ALERT SID [00]: 2016919
ALERT REV [00]: 8
ALERT CLASS [00]: A Network Trojan was detected
ALERT PRIO [00]: 1
ALERT FOUND IN [00]: STATE
PAYLOAD LEN: 696
PAYLOAD:
0000 47 45 54 20 2F 73 65 61 72 63 68 2E 70 68 70 3F GET /sea rch.php?
0010 75 73 65 72 6E 61 6D 65 3D 69 6E 64 65 78 26 71 username =index&q
0020 75 65 72 79 3D 52 65 70 6C 61 63 65 6D 65 6E 74 uery=Rep lacement
0030 25 32 30 57 69 6E 64 6F 77 20 48 54 54 50 2F 31 %20Windo w HTTP/1
0040 2E 31 0D 0A 41 63 63 65 70 74 3A 20 69 6D 61 67 .1..Acce pt: imag
0050 65 2F 67 69 66 2C 20 69 6D 61 67 65 2F 6A 70 65 e/gif, i mage/jpe
0060 67 2C 20 69 6D 61 67 65 2F 70 6A 70 65 67 2C 20 g, image /pjpeg,
0070 69 6D 61 67 65 2F 70 6A 70 65 67 2C 20 61 70 70 image/pj peg, app
0080 6C 69 63 61 74 69 6F 6E 2F 78 2D 73 68 6F 63 6B lication /x-shock
0090 77 61 76 65 2D 66 6C 61 73 68 2C 20 61 70 70 6C wave-fla sh, appl
00A0 69 63 61 74 69 6F 6E 2F 78 2D 6D 73 2D 61 70 70 ication/ x-ms-app
00B0 6C 69 63 61 74 69 6F 6E 2C 20 61 70 70 6C 69 63 lication , applic
00C0 61 74 69 6F 6E 2F 78 2D 6D 73 2D 78 62 61 70 2C ation/x- ms-xbap,
00D0 20 61 70 70 6C 69 63 61 74 69 6F 6E 2F 76 6E 64 applica tion/vnd
00E0 2E 6D 73 2D 78 70 73 64 6F 63 75 6D 65 6E 74 2C .ms-xpsd ocument,
00F0 20 61 70 70 6C 69 63 61 74 69 6F 6E 2F 78 61 6D applica tion/xam
0100 6C 2B 78 6D 6C 2C 20 61 70 70 6C 69 63 61 74 69 l+xml, a pplicati
0110 6F 6E 2F 76 6E 64 2E 6D 73 2D 65 78 63 65 6C 2C on/vnd.m s-excel,
0120 20 61 70 70 6C 69 63 61 74 69 6F 6E 2F 76 6E 64 applica tion/vnd
0130 2E 6D 73 2D 70 6F 77 65 72 70 6F 69 6E 74 2C 20 .ms-powe rpoint,
0140 61 70 70 6C 69 63 61 74 69 6F 6E 2F 6D 73 77 6F applicat ion/mswo
0150 72 64 2C 20 2A 2F 2A 0D 0A 52 65 66 65 72 65 72 rd, */*. .Referer
0160 3A 20 68 74 74 70 3A 2F 2F 61 6C 6F 69 65 6F 61 : http:/ /aloieoa
0170 2E 63 6F 6D 2F 38 67 63 66 37 34 34 57 61 78 6F .com/8gc f744Waxo
0180 6C 70 37 35 32 2E 70 68 70 0D 0A 41 63 63 65 70 lp752.ph p..Accep
0190 74 2D 4C 61 6E 67 75 61 67 65 3A 20 65 6E 2D 75 t-Langua ge: en-u
01A0 73 0D 0A 55 73 65 72 2D 41 67 65 6E 74 3A 20 4D s..User- Agent: M
01B0 6F 7A 69 6C 6C 61 2F 34 2E 30 20 28 63 6F 6D 70 ozilla/4 .0 (comp
01C0 61 74 69 62 6C 65 3B 20 4D 53 49 45 20 38 2E 30 atible; MSIE 8.0
01D0 3B 20 57 69 6E 64 6F 77 73 20 4E 54 20 35 2E 31 ; Window s NT 5.1
01E0 3B 20 54 72 69 64 65 6E 74 2F 34 2E 30 3B 20 47 ; Triden t/4.0; G
01F0 54 42 37 2E 34 3B 20 2E 4E 45 54 20 43 4C 52 20 TB7.4; . NET CLR
0200 32 2E 30 2E 35 30 37 32 37 3B 20 2E 4E 45 54 20 2.0.5072 7; .NET
0210 43 4C 52 20 33 2E 30 2E 34 35 30 36 2E 32 31 35 CLR 3.0. 4506.215
0220 32 3B 20 2E 4E 45 54 20 43 4C 52 20 33 2E 35 2E 2; .NET CLR 3.5.
0230 33 30 37 32 39 3B 20 2E 4E 45 54 20 43 4C 52 20 30729; . NET CLR
0240 31 2E 31 2E 34 33 32 32 3B 20 2E 4E 45 54 34 2E 1.1.4322 ; .NET4.
0250 30 43 3B 20 2E 4E 45 54 34 2E 30 45 3B 20 49 6E 0C; .NET 4.0E; In
0260 66 6F 50 61 74 68 2E 33 29 0D 0A 41 63 63 65 70 foPath.3 )..Accep
0270 74 2D 45 6E 63 6F 64 69 6E 67 3A 20 67 7A 69 70 t-Encodi ng: gzip
0280 2C 20 64 65 66 6C 61 74 65 0D 0A 48 6F 73 74 3A , deflat e..Host:
0290 20 61 6C 6F 69 65 6F 61 2E 63 6F 6D 0D 0A 43 6F aloieoa .com..Co
02A0 6E 6E 65 63 74 69 6F 6E 3A 20 4B 65 65 70 2D 41 nnection : Keep-A
02B0 6C 69 76 65 0D 0A 0D 0A live....
STREAM DATA LEN: 5
STREAM DATA:
0000 65 0D 0A 0D 0A e....
+================
Kevin