|
本帖最后由 xiaomaomao 于 2022-2-10 21:30 编辑
最近在做一个自己的特征库,基本上市面上很多APP和办公用的还有游戏都抓包后分析完毕,但仍旧有几个疑问,想得到官方一些的答复。
1)Protocol=TCP Direction=SERVER 是从srv->本地 然后dstport 应该就是本地port 如果是CLIENT 那么dstport 应该就是远端Port ,那么有没有srcport关键字呢?因为一些特殊特征需要Direction是CLIENT但希望指定srcport 。 并且用SERVER dstport 的方式发现特征是对的但无法生效。 我想ikuai底层协议识别应该是用kernel 的 filter 吧,比如iptables,通过packet特征走不同的mark 然后走不同的线路,那么理论上应该是可以支持srcport 的呀?
2)udp 协议匹配依然是用data关键字么?怎么感觉完全没有任何作用?就算direction是any 而且data 里匹配mac 也无法捕捉到 (因为udp每一次发起都会携带额外的握手信息,毕竟是无连接的) udp的复杂协议特征识别, 有否有example 供爱好者一窥究竟?
3) Data 除了支持Ascii还可以支持转义hex对吧?正则表达能否支持.* 这些? ( 目前发现只支持^ 和 | )
谢谢!期待大神的回复~
|
|