关于snort的包匹配问题.

xuzhibing0907 2005-04-15 03:21:32
我对snort有一定的兴趣,想根据snort思路自己改编一个小型的,简化的入侵检测系统.现正在研究其包匹配部分的代码.
该部分输入数据为 解析的规则链表和数据包.请大家个抒己见,畅所欲言,提个人的思路,说出见解.
另外,谁有改编的,简化版的snort代码或者其中包匹配部分的代码,请帖出,大家共享.
见着有分,帖代码者高分相赠.
...全文
71 4 打赏 收藏 转发到动态 举报
写回复
用AI写文章
4 条回复
切换为时间正序
请发表友善的回复…
发表回复
yuxiang0907 2005-04-20
  • 打赏
  • 举报
回复
先可以对其他的检测,如ttl,size等比较简单的进行判断。最关键的还是对content的匹配,里面不仅涉及到匹配的效率问题,还有可能有offset,depth,nocase的考虑情况,当然可能某个规则里面存在多个content的匹配,他们之间应该考虑与的关系。另外,在规则头里面有几个关键字,如alert,pass等,各自不同的处理方法也应该注意一下。
yuxiang0907 2005-04-20
  • 打赏
  • 举报
回复
那部分的输入数据有包和规则树。在匹配时,注意利用模式匹配方法,可以提高效率。
zhjie374 2005-04-20
  • 打赏
  • 举报
回复
我现在正在玩这个,主要想利用里面的字符匹配,想把他修改以后可以在UNICODE上用...
不过我发现效率其实不是很快..

如果我要把C:\下的所有文件匹配特定的串,似乎慢了点.
xuzhibing0907 2005-04-20
  • 打赏
  • 举报
回复
没有一个人说话啊?

16,550

社区成员

发帖
与我相关
我的任务
社区描述
VC/MFC相关问题讨论
社区管理员
  • 基础类社区
  • Creator Browser
  • encoderlee
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告

        VC/MFC社区版块或许是CSDN最“古老”的版块了,记忆之中,与CSDN的年龄几乎差不多。随着时间的推移,MFC技术渐渐的偏离了开发主流,若干年之后的今天,当我们面对着微软的这个经典之笔,内心充满着敬意,那些曾经的记忆,可以说代表着二十年前曾经的辉煌……
        向经典致敬,或许是老一代程序员内心里面难以释怀的感受。互联网大行其道的今天,我们期待着MFC技术能够恢复其曾经的辉煌,或许这个期待会永远成为一种“梦想”,或许一切皆有可能……
        我们希望这个版块可以很好的适配Web时代,期待更好的互联网技术能够使得MFC技术框架得以重现活力,……

试试用AI创作助手写篇文章吧