Ihre Regel sieht zum größten Teil gut aus. Ich glaube, das Problem hat mit Ihrem Sid-Mapping / Classtype zu tun. Wenn Sie einen neuen Classtype definieren, müssen Sie weitere Konfigurationsoptionen festlegen. In diesem Fall ist es viel einfacher, vorhandene Elemente zu recyceln. Ich würde vorschlagen, eine Art von Richtlinienverletzung zu verwenden.
RE: Comment Das Inhaltsfeld durchsucht den gesamten Paketkörper, den es sieht. Es sollte kein PCRE-Problem sein. Vielleicht möchten Sie den Stream zusammenstellen. Möglicherweise wird die Zeichenfolge, nach der Sie suchen, zwischen Paketen unterbrochen. Versuchen Sie, Wireshark zu starten und die genauen Pakete zu erfassen, die Sie möchten.