免费注册 查看新帖 |

ChinaUnix.net

  平台 论坛 博客 文库 频道自动化运维 虚拟化 储存备份 C/C++ PHP MySQL 嵌入式 Linux系统
最近访问板块 发新帖
查看: 1265 | 回复: 3

[C] 如何使用snort预处理阻断数据包 [复制链接]

论坛徽章:
0
发表于 2017-09-14 11:11 |显示全部楼层
本帖最后由 smoker87 于 2017-09-14 11:48 编辑

使用snort+iptables做ips,A和B设备直接交互的数据,都要先ids分析,发现tcp数据包data项不是某个我们这边自定义的就阻断这个包

我自己写的预处理插件,去分析来这个数据包data内容。


接着我模仿着snort其他预处理插件比如frag3的插件
DisableDetect( p );
Active_DAQDropPacket( p );
使用这个两个函数,将获取的数据包阻断。
但是效果不成功

A发的包,分析后已经判断是拒绝了,DisableDetect( p );Active_DAQDropPacket( p );却还是把包发给了B。

后来直接不进行分析,将所有包都拒绝掉,直接使用DisableDetect( p );Active_DAQDropPacket( p );结果却还是一样,A是把包发给了B。

论坛徽章:
20
程序设计版块每日发帖之星
日期:2015-08-17 06:20:00程序设计版块每日发帖之星
日期:2016-07-16 06:20:00程序设计版块每日发帖之星
日期:2016-07-18 06:20:00每日论坛发贴之星
日期:2016-07-18 06:20:00黑曼巴
日期:2016-12-26 16:00:3215-16赛季CBA联赛之江苏
日期:2017-06-26 11:05:5615-16赛季CBA联赛之上海
日期:2017-07-21 18:12:5015-16赛季CBA联赛之青岛
日期:2017-09-04 17:32:0515-16赛季CBA联赛之吉林
日期:2018-03-26 10:02:16程序设计版块每日发帖之星
日期:2016-07-15 06:20:0015-16赛季CBA联赛之江苏
日期:2016-07-07 18:37:512015亚冠之萨济拖拉机
日期:2015-08-17 12:21:08
发表于 2017-09-19 17:08 |显示全部楼层
请问snort是怎么跟iptables进行交互的?把什么样的规则下发给iptables?

论坛徽章:
0
发表于 2017-11-08 11:52 |显示全部楼层
回复 2# nswcfd
3q了
DisableDetect( p );
Active_DAQDropPacket( p );
这两个函数是成功的,其实是有效果,自己没看出来= =

论坛徽章:
1
15-16赛季CBA联赛之佛山
日期:2015-12-14 17:57:31
发表于 2017-11-09 10:27 |显示全部楼层
snort 一个多么久远的单词,那个规则引擎还是很不错的
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

数据风云,十年变迁
DTCC 第十届中国数据库技术大会已启航!

2019年5月8日~5月10日,由IT168旗下ITPUB企业社区平台主办的第十届中国数据库技术大会(DTCC2019),将在北京隆重召开。大会将邀请百余位行业专家,就热点技术话题进行分享,是广大数据领域从业人士的又一次年度盛会和交流平台。与SACC2018类似,本届大会将采用“3+2”模式:3天传统技术演讲+2天深度主题培训。大会不仅提供超100场的主题演讲,还会提供连续2天的深度课程培训,深化数据领域的项目落地实践方案。
DTCC2019,一场值得期待的数据技术盛会,殷切地希望您报名参与!

活动入口>>
  

北京盛拓优讯信息技术有限公司. 版权所有 16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122
中国互联网协会会员  联系我们:huangweiwei@it168.com
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP