免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3131 | 回复: 4
打印 上一主题 下一主题

[网络管理] L7 vagaa.pat [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2007-06-22 13:10 |只看该作者 |倒序浏览
想用l7封VAGAA,分析了vagaa的协议
13:04:29.174283 192.168.100.155.1546 > 220.174.236.35.1572: udp 512
0x0000   4500 021c 0e0b 0000 8011 3cb0 c0a8 649b        E.........<...d.
0x0010   dcae ec23 060a 0624 0208 09e7 ff0d 4903        ...#...$......I.
0x0020   6361 0000 0000 0000 74cf 4ea1 66b2 6171        ca......t.N.f.aq
0x0030   1d1c f9e3 b965 3a1b ebb4 a6fc 2e80 f135        .....e:........5
0x0040   ddd0 9a53 d9b8 0e73 deed 3249 4c41 4d45        ...S...s..2ILAME
0x0050   332e   


13:04:29.180305 192.168.100.155.1546 > 220.174.236.35.1572: udp 512
0x0000   4500 021c 0e0d 0000 8011 3cae c0a8 649b        E.........<...d.
0x0010   dcae ec23 060a 0624 0208 c1ee ff0d 4903        ...#...$......I.
0x0020   6561 0000 0000 0000 4634 67f8 5aba 3d72        ea......F4g.Z.=r
0x0030   b77e be9e 5ce6 ec9f ef52 9652 49f9 2fa7        .~..\....R.RI./.
0x0040   0f81 e53a a9f6 7983 cfae 313b 0d5b 8bfb        ...:..y...1;.[..
0x0050   1c19                                           ..
  

相同部位应该是  4500  0000 8011 c0a8 649b
所以vagaa.pat的文件应该为
vagaa
^\x45\x00.+\x00\x00\x80\x11.+\xc0\xa8\x64\x9b.+$

但是好像封不住
iptables -t mangle -I PREROUTING -s 192.168.100.155 -m layer7  --l7proto vagaa -j DROP
数据包为零

各位高手帮忙看看pat文件写得对不对的!!

论坛徽章:
0
2 [报告]
发表于 2007-06-22 17:28 |只看该作者
哪位高手分析过vagaa,写过vagaa.pat啊,贡献一下啊

论坛徽章:
0
3 [报告]
发表于 2007-06-22 21:58 |只看该作者
用下面的内容试试
  1. vagaa
  2. ^\x3c\xb0\xc0.\x64\x9b
复制代码

论坛徽章:
0
4 [报告]
发表于 2007-06-25 11:21 |只看该作者
不对的.
你没有针对数据包分析
vagaa
^\x3c\xb0\xc0.\x64\x9b

未命名.JPG (42.99 KB, 下载次数: 17)

未命名.JPG

未命名1.JPG (44.63 KB, 下载次数: 16)

未命名1.JPG

未命名2.JPG (65.39 KB, 下载次数: 21)

未命名2.JPG

论坛徽章:
0
5 [报告]
发表于 2007-06-25 16:50 |只看该作者
这样脚本应该可以.大家看看.不知道别的会不会有引影.
vagaa
^.+\x56\x41\x47\x41\x41\x2d\x4f\x50\x45\x52\x41\x54\x49\x4f\x4e
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP