패킷을 검출할려고 하는데요~ 도와주세요~~~~
글쓴이: 신호철 / 작성시간: 목, 2003/07/24 - 11:53오전
이패킷의 IP 플래그가 MF(more fragment)입니다..
침입탐지를 할려고 하는데, 저 MF를 패킷에서 어떻게 검출해야 되나요?
Jolt 공격같은경우 Frag가 MF(more fragment)이고, 데이터 사이즈가 408바이트면 공격이라고 판명이 나더라구요..(스노트 룰)
이경우 저 MF를 어떻게 검출할껀지..
IP부분에서 3-bit flags 이부분에서 검출하는건가요?
IP형 구조체를 보면 ip_off라는 멤버가 있던데 이걸이용해서 검출하나요?
고수님들의 빠른 답변 부탁드리겠습니다! ^^
Forums:
그 3bit flag 중에 마지막 비트가More Fragment
그 3bit flag 중에 마지막 비트가
More Fragment 비트입니다.. 다음은 RFC 791 에 실린 내용입니다.
댓글 달기