¿Es incluso posible especificar en una regla de snort la duración de una conexión?
Por ejemplo: en este formato, hora, minuto, segundo
H, M, S = 0, 2, 1
Si una conexión tiene una duración de 2 minutos y 1 segundo, entonces alerta.
O en este sentido:
Si una conexión dura más de 10 segundos, alerta.
¿Cómo implementamos la idea?