Windows Filter Driver (Network) — возможна-ли фильтрация только на capturing mode? Здравствуйте!
Изучаю разработку драйверов под Windows. Возник вопрос касательно сетевого фильтрующего драйвера. Насколько я понял, есть возможно перехватывать пакеты в kernel-mode и принимать решение о их бущем - дропнуть или отправить/принять в соответствии с заданным фильтром.
Приложения могут как сами отправлять/принимать пакеты, но могут и мониторить интерфейс (capturing mode).
Захват осуществляется "записью на диск", в отличии от "режима общения", когда пакеты хранятся в виртуальной памяти. Можно посмотреть на второй иллюстрации здесь, ну или просто запустить тот же Wireshark в режиме отладки и посмотреть на структуру pcap_t и куда она сбрасывает данныен при захвате.
Вопрос заключается в том, возможно ли на уровне драйвер установить фильтр ТОЛЬКО на захват пакетов (допустим dumpcap.exe начал capturing, и фильтр драйвера выбрасывает в файл не все пакеты, а только выборочные).

21 Авг 2019 в 06:38
202 +1
1
Ответы
1

Да, возможно настроить фильтрацию только на захват пакетов в сетевом драйвере. Вы можете настроить ваш драйвер таким образом, чтобы он фильтровал только определенные пакеты в процессе захвата, например, исходя из определенных критериев или правил. Таким образом, драйвер будет выбрасывать в файл только выбранные пакеты, которые соответствуют вашим заданным условиям фильтрации. В этом случае, другие пакеты не будут записываться в файл, что позволит вам получить только необходимую информацию из захваченных данных.

20 Апр в 13:15
Не можешь разобраться в этой теме?
Обратись за помощью к экспертам
Название заказа не должно быть пустым
Введите email
Бесплатные доработки
Гарантированные бесплатные доработки
Быстрое выполнение
Быстрое выполнение от 2 часов
Проверка работы
Проверка работы на плагиат
Интересные статьи из справочника
Поможем написать учебную работу
Название заказа не должно быть пустым
Введите email
Доверьте свою работу экспертам
Разместите заказ
Наша система отправит ваш заказ на оценку 92 548 авторам
Первые отклики появятся уже в течение 10 минут
Прямой эфир