免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: yywx1314
打印 上一主题 下一主题

[内核模块] netfilter内核修改点东西,可以出钱,有能力的希望可以帮助下我 [复制链接]

论坛徽章:
1
2017金鸡报晓
日期:2017-01-10 15:13:29
21 [报告]
发表于 2016-05-05 10:43 |只看该作者
有一些是不可见字符的,16进制能对上就是行了,是要提取http 头部的内容吗?可以根据关键字以及http头部格式的特点进行截取,

论坛徽章:
1
2017金鸡报晓
日期:2017-01-10 15:13:29
22 [报告]
发表于 2016-05-05 10:44 |只看该作者
好像http头部的字段都是\r\n来隔开的吧,16进制就是0d 0a了,你自己抓包看看特点就好截取了

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
23 [报告]
发表于 2016-05-05 11:11 |只看该作者
本帖最后由 Godbach 于 2016-05-05 11:11 编辑

回复 20# philarlala

嗯,对的。最开始最好打印 16 进制,或者按照 char %c 打印。

   

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
24 [报告]
发表于 2016-05-05 11:12 |只看该作者
回复 18# yywx1314

把你的完整代码贴出来吧。QQ 讨论没有论坛参与的人多。


   

论坛徽章:
0
25 [报告]
发表于 2016-05-05 11:47 |只看该作者
全部代码如下
        int i;
        struct sk_buff *sk = NULL;
        sk = skb_copy(skb, GFP_ATOMIC);
        struct iphdr *iph = ip_hdr(sk);//获取ip头指针
        struct tcphdr *tcph;//tcp头指针
        char * payload = NULL;
        tcph = (struct tcphdr *)((u_int32_t *)iph + iph->ihl);;//获取tcp开始位置
        if (iph->protocol == IPPROTO_TCP)//截获的是TCP类型的包
        {

                int daddr = iph->daddr;
                int dport = tcph->dest;
                int port = ntohs(dport);
                if (likely(port != 80)) {
                        //return NF_ACCEPT; //忽略不是远程 80 端口的包
                        pr_warn("非80端口%d\n", port);
                }else {
                        pr_warn("我是80端口 %d\n", port);
                        if (0 != skb_linearize(skb)) {
                                return NF_ACCEPT;
                        }
                        unsigned char *tcp_appdata = (unsigned char *) tcph + (tcph->doff << 2);
                        for(i=0;i<sizeof(tcp_appdata);i++){
                                pr_warn("%02x", *(tcp_appdata + i));//这里打印出来的全是00,也不知道问题出在哪
                        }
               
                        if(0 == strncmp(tcp_appdata, "GET", 3)) {
                                pr_warn("tcp_appdata数据 %s\n", "GET浏览");

                        }
                }

        }

论坛徽章:
0
26 [报告]
发表于 2016-05-05 11:49 |只看该作者
philarlala 发表于 2016-05-05 10:43
有一些是不可见字符的,16进制能对上就是行了,是要提取http 头部的内容吗?可以根据关键字以及http头部格式 ...


是的,我需要提取http 头部的内容

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
27 [报告]
发表于 2016-05-05 12:48 |只看该作者
回复 25# yywx1314


                        pr_warn("我是80端口 %d\n", port);
                        if (0 != skb_linearize(skb)) {
                                return NF_ACCEPT;
                        }

红色的代码先去掉吧。

                        unsigned char *tcp_appdata = (unsigned char *) tcph + (tcph->doff << 2);
                        for(i=0;i<sizeof(tcp_appdata);i++){
                                pr_warn("%02x", *(tcp_appdata + i));//这里打印出来的全是00,也不知道问题出在哪
                        }   


这个地方不能用 sizeof 的。要计算一下 tcp payload 的长度。

话说你对 ip 和 tcp header 中一些关于长度的字段了解吗。还有 skb 的结构,你了解多少。

论坛徽章:
1
2017金鸡报晓
日期:2017-01-10 15:13:29
28 [报告]
发表于 2016-05-05 12:58 |只看该作者
sizeof(tcp_appdata)获取到的是指针的长度,不是指针指向的字符串的长度,一般用strlen 回复 25# yywx1314


   

论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
29 [报告]
发表于 2016-05-05 13:03 |只看该作者
回复 28# philarlala

更合适的做法是,ip_total_len - ip_hdr_len - tcp_hdr_len 来计算 payload。不要假设 payload 一定是 string。


   

论坛徽章:
1
2017金鸡报晓
日期:2017-01-10 15:13:29
30 [报告]
发表于 2016-05-05 13:41 |只看该作者
嗯嗯,有可能payload 中有\0,strlen获取就不完整了回复 29# Godbach


   
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP