Snort Rule 분석에 관한 질문..!

신호철의 이미지

alert ip $EXTERNAL_NET any -> $HOME_NET any 
(msg:"DOS Jolt attack"; fragbits:M; dsize:408)

스노트 룰중 Jolt 공격에 관한 룰 입니다.

저중 dsize부분이 제대로 잡히고 있지 않습니다.

저희가 잡은 Jolt attack 의 dsize 값은 36860이 나왔습니다..

dsize = ((iph -> ip_len) - (iph -> ip_hl));

IP 프로토콜에서 헤더를 뺸값을 dsize 에다가 넣었습니다.

dsize 를 이런식으로 구하면 되는가요?[/code]