패킷을 검출할려고 하는데요~ 도와주세요~~~~

신호철의 이미지

이패킷의 IP 플래그가 MF(more fragment)입니다..

침입탐지를 할려고 하는데, 저 MF를 패킷에서 어떻게 검출해야 되나요?

Jolt 공격같은경우 Frag가 MF(more fragment)이고, 데이터 사이즈가 408바이트면 공격이라고 판명이 나더라구요..(스노트 룰)

이경우 저 MF를 어떻게 검출할껀지..

IP부분에서 3-bit flags 이부분에서 검출하는건가요?

IP형 구조체를 보면 ip_off라는 멤버가 있던데 이걸이용해서 검출하나요?

고수님들의 빠른 답변 부탁드리겠습니다! ^^

shkwon81의 이미지

그 3bit flag 중에 마지막 비트가

More Fragment 비트입니다.. 다음은 RFC 791 에 실린 내용입니다.

Quote:
Flags: 3 bits

Various Control Flags.

Bit 0: reserved, must be zero
Bit 1: (DF) 0 = May Fragment, 1 = Don't Fragment.
Bit 2: (MF) 0 = Last Fragment, 1 = More Fragments.