2021SC@SDUSC
ControlSniffer.py
OSSIM-agent源代码分析(十一)
简述
OSSIM Agent的主要职责是收集网络上存在的各种设备发送的所有数据,然后按照一种标准方式(standardized way)有序的发送给OSSIM Server,Agent收集到数据后在发送给Server之前要对这些数据进行标准化处理,这样Server就可以依一种统一的方式来处理这些信息,并且也简化了Server的处理过程。
Sniffer,中文可以翻译为嗅探器,也叫抓数据包软件,是一种基于被动侦听原理的网络分析方式。使用这种技术方式,可以监视网络的状态、数据流动情况以及网络上传输的信息。
OSSIM作为检测工具,基本的嗅探功能的完备就是非常重要的一环
相关代码
初始导包
import datetime
import os
import re
import threading
import time
import commands
import pcap
from base64 import b64encode
import zlib
from binascii import hexlify
import ControlError
import ControlUtil
from Logger import Logger
import Utils
初始变量声明
logger = Logger.logger
KYLOBYTE = 1024
MEGABYTE = 1024 * KYLOBYTE
GIGABYTE = 1024 * MEGABYTE
MAX_CAPTURE_LEN = 1 * GIGABYTE
MIN_FREE_SPACE = 5 * GIGABYTE
初始类变量声明
class SnifferStatus:
STOPPED_ERROR = -1
STOPPED_OK = 0
WORKING = 1
RUNNING_SCAN = 2
CONVERTING_PCAP_TO_PDML = 3
class SnifferManager:
__sniffer = None
init初始化函数,主要是抓取tcpdump捕获路径,包含日志和错误处理
def __init__(self):
if self.__sniffer == None:
logger.info("Initializing Sniffer Manager.")
self.__scan_in_progress = False
self.__timeout_scan_in_progress = 0
self.__start_time_scan_in_progress = 0
self.__availableInterfaces = self.get_interface_list()
self.__sniffer_captures_path = "/var/ossim/traffic"
if not os.path.exists(self.__sniffer_captures_path):
os.makedirs(self.__sniffer_captures_path)
if os.path.exists(self.__sniffer_captures_path):
logger.info("Sniffer capture path: %s" % self.__sniffer_captures_path)
else:
logger.error('Sniffer capture path "%s" does not exist or has restricted privileges!' % self.__sniffer_captures_path)
self.__sniffer = SniffWork()
self.__sniffer.start()
logger.debug("Sniffer Manager initialized.")
获取接口列表,通过正则表达式匹配的方式在dev文件中获取接口列表
def get_interface_list(self):
regex_str = "^\s*(?P<iface_name>\S+):.*"
regex = re.compile(regex_str)
interfaces = []
if_file = open('/proc/net/dev', 'r')
for line in if_file.readlines():
groups = regex.match(line)
if groups:
interfaces.append(groups.groupdict()['iface_name'])
if_file.close()
return interfaces
返回分区中可用的空闲空间(函数,单位为MB
def getDiskUsage(self, path):
disk_state = os.statvfs(path)
free_space = (disk_state.f_bsize * disk_state.f_bavail) / MEGABYTE
return free_space