Parece que o descarregamento de checksum está causando seu problema.
O descarregamento da soma de verificação permite que a NIC calcule a soma de verificação TCP, evitando que a CPU tenha que executar a computação. A NIC executa cada cálculo antes de enviar um pacote e, infelizmente, o Snort pode capturar um pacote local antes do cálculo. Como resultado, a verificação de soma de verificação interna do Snort vê uma soma de verificação de 0 (uma vez que ainda não foi feito), interpreta-a como uma soma de verificação incorreta e não analisa mais o pacote.
É por isso que adicionar a opção -k none
ao snort.exe o corrige; desabilita a verificação de soma de verificação interna do Snort, permitindo que os pacotes sejam analisados.
Só para você saber, é possível verificar e desativar o descarregamento da soma de verificação , mas como há algum desempenho risco para isso, eu acho que a solução -k
é melhor.