一 检测插件概述
1.代码位置:snort源码src/detection-plugins
2.作用:snort规则体可定义关键词,如对于ICMP协议的itype,icode等,这些关键词及其参数都会被检测插件解析,并调用检测插件相关函数进行处理。如在规则体定义itype:3,那么检测插件会根据输入分组packet结构的icmp协议的type和规则里itype进行比较操作。
二 检测插件Setup
每个检测插件都有Setup函数,例如sp_icmp_type_check.c中的SetupIcmpTypeCheck函数:
void SetupIcmpTypeCheck(void)
{
RegisterRuleOption("itype", IcmpTypeCheckInit, NULL, OPT_TYPE_DETECTION, NULL);
...
}
函数调用链:RegisterRuleOptions=>SetupIcmpTypeCheck=>RegisterRuleOption
1.RegisterRuleOptions定义在plugbase,c中,完成三维链表底层链表(规则体)初始化。
2.RegisterRuleOption定义在plugbase,c中,生成RuleOptConfigFuncNode结点插入链表rule_opt_config_funcs(定义在snort.cc)尾部。
三 检测插件Init
每个检测插件都有Init函数,例如sp_icmp_type_check.c中的IcmpTypeCheckInit函数:
void IcmpTypeCheckInit(struct _SnortConfig *sc, char *data, OptTreeNode *otn, int protocol)
{
...
otn->ds_list[PLUGIN_ICMP_TYPE] = (IcmpTypeCheckData *)SnortAlloc(sizeof(IcmpTypeCheckData)); // 新建结点,挂到三维链表上
ParseIcmpType(sc, data, otn); // 解析icmp规则里的itype值
fpl = AddOptFuncToList(IcmpTypeCheck, otn); // 将检测函数挂到otn的相关链表上
}
Init过程完成三维链表中相关键词检测初始化工作,即解析关键词,将关键词检测函数挂接到三维链表中。