Snort Rule 분석에 관한 질문..!
글쓴이: 신호철 / 작성시간: 금, 2003/09/05 - 4:30오후
alert ip $EXTERNAL_NET any -> $HOME_NET any (msg:"DOS Jolt attack"; fragbits:M; dsize:408)
스노트 룰중 Jolt 공격에 관한 룰 입니다.
저중 dsize부분이 제대로 잡히고 있지 않습니다.
저희가 잡은 Jolt attack 의 dsize 값은 36860이 나왔습니다..
dsize = ((iph -> ip_len) - (iph -> ip_hl));
IP 프로토콜에서 헤더를 뺸값을 dsize 에다가 넣었습니다.
dsize 를 이런식으로 구하면 되는가요?[/code]
Forums:
댓글 달기