패킷을 완전 변조 하고 싶습니다 --;
글쓴이: puaxx / 작성시간: 목, 2005/11/17 - 9:47오전
특정 아이피 로부터 패킷의 body에 일치하는 내용이 있으면 패킷의 내용이 실행중인 프로세스에 전달되기 전에 변조를 하고 싶은데요.
혹은 실행중인 프로세스에서 특정아이피로 날아가는 패킷의 body에 일치하는 내용이 있으면 특정아이피로 전달되기 전에 변조를 하고 싶습니다..
혹시 방법을 아시는분 계신가요?
윈도우즈라면 힘들지 몰라도 리눅스를 미들로 놓고 리눅스 커널을 손보면 되지 않을까란 생각도 듭니다.
혹 커널에서 TCP 패킷을 처리하는 부분이 어딘지 아시는분 알려주세요.
Forums:
끊어버리는(DROP) 것도 아니고, 변조란 말이지요?단순 프로세스로
끊어버리는(DROP) 것도 아니고, 변조란 말이지요?
단순 프로세스로 되지는 않으며(쉽게 되지 않는다는), 일단 가능합니다.
제한적이지만(문자열 길이변경불가), 이미 이를 구현한 패키지도 있습니다.
일단 패키지는 snort_inline이라는 것이고, 아래는 그 예인데요.
위의 룰 (alert tcp어쩌구....)을 설명하면,
tcp 80포트와 통신하는 임의의 세션에서,
GET이라는 문자열이 나타나면, 이를 BET으로 바꿔라.
그리고, 이를 로그로(alert) 남겨라.
로그 메시지는 "tcp replace"이다.
입니다.
* 주의: GET -> XXXX 처럼 문자열의 길이가 틀리면 아니되옵니다.
참, inline이라는 의미를 이해하셔야 겠는데요.라인선상에 있다
참, inline이라는 의미를 이해하셔야 겠는데요.
라인선상에 있다는 얘기지요.
즉, 게이트웨이에 있다는 얘기가 됩니다.
host --------------------------------- host
==>
host ----------- snort inline -------- host
이런 식으로 라인선상에 위치하게 된다는 얘기가 됩니다.
[quote="Anonymous"]끊어버리는(DROP) 것도 아니고, 변
상당히 제한적이지만 일단 많은 도움이 되었습니다.ㅎ...어디 더 좋은게 있으면 좋으련만 ^^;
* transparent proxy를 구현하여 이를 시도해 볼수도 있겠습
* transparent proxy를 구현하여 이를 시도해 볼수도 있겠습니다.
댓글 달기