开发ko内核模块,无依赖实现监控DNS请求进程
liebian365 2024-11-20 18:23 6 浏览 0 评论
监控Linux主机发起DNS请求的进程是应急响应中经常遇到的一个问题。虽然可以通过systemtap或者ebpf的方式实现,但是在实战场景下两者的安装都非常麻烦。
- ebpf不支持低版本的内核,升级内核又需要重启,真实场景下不太可能实现。并且大部分内核只支持源码编译安装ebpf,过程非常繁琐。
- systemtap必须安装当前指定内核版本的debuginfo,依赖多个包,动则几百M上G。镜像源都是国外的,在客户现场下载非常耗时。
监控发起DNS请求原本只是非常小的需求,用ebpf和systemtap简直是大材小用。我一直在思考有没有更轻量通用的解决方案。
文章目录
- 编写ko内核模块解析DNS请求获取进程信息完整代码
- 编写Makefile
- 编译ko内核模块
- 加载内核模块并输出监控信息
- 一键加载ko命令
编写ko内核模块
解析DNS请求
DNS请求是以特定格式在UDP数据包的数据部分发送的。要想通过内核监控DNS的请求,我们需要一个结构体来解析DNS header。
struct dnshdr {
uint16_t id; // 会话标识
uint16_t flags; // DNS 标志
uint16_t qdcount; // 问题数
uint16_t ancount; // 回答记录数
uint16_t nscount; // 授权记录数
uint16_t arcount; // 额外记录数
// 后续为问题记录等
};
这里可以参考Linux内核的代码。
https://github.com/TritonDataCenter/syslinux/blob/master/core/fs/pxe/dnsresolv.c
获取进程信息
在Linux内核中,可以通过current宏访问当前运行的进程的task_struct结构,该结构包含进程的各种信息,包括进程名(comm字段)和进程ID(pid字段)。
hook_func 是一个内核模块中定义的钩子函数,用于通过 Netfilter 框架在 Linux 内核中拦截网络数据包。
- priv: 通常用于传递用户定义的私有数据,但在大多数简单的钩子函数中不使用。
- skb: 指向sk_buff结构的指针,该结构包含当前正在处理的网络数据包的所有信息。
- state: 包含关于钩子点的状态信息,如正在处理的网络设备和协议等。
unsigned int hook_func(void *priv, struct sk_buff *skb, const struct nf_hook_state *state) {
struct iphdr *iph;
struct udphdr *udph;
struct dnshdr *dnsh;
unsigned char *data;
char domain_name[256]; // 存储域名
int i = 0, len;
if (!skb)
return NF_ACCEPT;
iph = ip_hdr(skb);
if (iph->protocol == IPPROTO_UDP) {
udph = udp_hdr(skb);
if (ntohs(udph->dest) == 53) { // 检查目的端口是不是53
dnsh = (struct dnshdr *)((unsigned char *)udph + sizeof(struct udphdr));
data = (unsigned char *)(dnsh + 1); // 跳过DNS头,到达数据部分
while (data[i] != 0) { // 域名结束标记为0
len = data[i]; // 第一个字节是长度
i++;
if (len == 0) break; // 零长度表示域名结束
if (i + len > 255) break; // 防止数组溢出
strncat(domain_name, data + i, len); // 复制长度指定的字符串
strcat(domain_name, "."); // 添加点分隔符
i += len; // 移动到下一个标签
}
domain_name[strlen(domain_name) - 1] = '\0'; // 移除最后的点
printk(KERN_INFO "DNS Query for %s from PID %d (%s)\n", domain_name, current->pid, current->comm);
}
}
return NF_ACCEPT;
}
如果 skb 为空,函数直接返回 NF_ACCEPT,表示放行该数据包,不做任何处理。使用 ip_hdr(skb) 宏从 skb 中提取 IP 头部信息。
然后检查数据包是否为 UDP 协议(DNS 查询通常使用 UDP协议)。使用 udp_hdr(skb) 宏从 skb 中提取 UDP 头部。检查 UDP 数据包的目标端口是否为 53(DNS 服务的标准端口)。如果不是端口 53,钩子函数将不进一步处理这个数据包。进一步解析 DNS 数据包中的域名,处理每个标签,并在读取到零长度字节时停止,这表示域名的结束。
最后打印解析出的域名、发起查询的进程 ID (current->pid) 和进程名 (current->comm)。
完整代码
#include <linux/kernel.h>
#include <linux/module.h>
#include <linux/netfilter.h>
#include <linux/netfilter_ipv4.h>
#include <linux/ip.h>
#include <linux/udp.h>
#include <linux/skbuff.h>
static struct nf_hook_ops nfho;
struct dnshdr {
uint16_t id;
uint16_t flags;
uint16_t qdcount;
uint16_t ancount;
uint16_t nscount;
uint16_t arcount;
};
unsigned int hook_func(void *priv, struct sk_buff *skb, const struct nf_hook_state *state) {
struct iphdr *iph;
struct udphdr *udph;
struct dnshdr *dnsh;
unsigned char *data;
char domain_name[256];
int i = 0, len;
if (!skb)
return NF_ACCEPT;
iph = ip_hdr(skb);
if (iph->protocol == IPPROTO_UDP) {
udph = udp_hdr(skb);
if (ntohs(udph->dest) == 53) {
dnsh = (struct dnshdr *)((unsigned char *)udph + sizeof(struct udphdr));
data = (unsigned char *)(dnsh + 1);
while (data[i] != 0) {
len = data[i];
i++;
if (len == 0) break;
if (i + len > 255) break;
strncat(domain_name, data + i, len);
strcat(domain_name, ".");
i += len;
}
domain_name[strlen(domain_name) - 1] = '\0';
printk(KERN_INFO "DNS Query for %s from PID %d (%s)\n", domain_name, current->pid, current->comm);
}
}
return NF_ACCEPT;
}
int init_module() {
nfho.hook = hook_func;
nfho.hooknum = NF_INET_POST_ROUTING;
nfho.pf = PF_INET;
nfho.priority = NF_IP_PRI_FIRST;
nf_register_net_hook(&init_net, &nfho);
return 0;
}
void cleanup_module() {
nf_unregister_net_hook(&init_net, &nfho);
}
MODULE_AUTHOR("https://zgao.top");
MODULE_DESCRIPTION("Extended DNS Request Monitor Module");
MODULE_LICENSE("GPL");
编写Makefile
内核模块代码开发完成后。要编译并加载一个内核模块(.ko文件),还需要设置内核模块的源代码、适当的Makefile文件,以及安装内核头文件。
obj-m += dns_monitor.o
all:
make -C /lib/modules/$(shell uname -r)/build M=$(PWD) modules
clean:
make -C /lib/modules/$(shell uname -r)/build M=$(PWD) clean
编译ko内核模块
切换到包含源文件和Makefile的目录进行编译。
make
modinfo dns_monitor.ko
加载内核模块并输出监控信息
insmod dns_monitor.ko
lsmod| grep dns
dmesg -Tw
效果非常不错,hook网络请求的代码也没有额外依赖。需要用的时候随时编译加载ko即可,轻量方便。
rmmod dns_monitor
不需要监控了就直接rmmod即可。
一键加载ko命令
wget https://zgao.top/download/dns_monitor.tgz && tar xvf dns_monitor.tgz && make && insmod dns_monitor.ko && dmesg -Tw
实战场景开箱即用,当然前提是机器上默认有安装gcc可以编译ko代码。
相关推荐
- 快递查询教程,批量查询物流,一键管理快递
-
作为商家,每天需要查询许许多多的快递单号,面对不同的快递公司,有没有简单一点的物流查询方法呢?小编的回答当然是有的,下面随小编一起来试试这个新技巧。需要哪些工具?安装一个快递批量查询高手快递单号怎么快...
- 一键自动查询所有快递的物流信息 支持圆通、韵达等多家快递
-
对于各位商家来说拥有一个好的快递软件,能够有效的提高自己的工作效率,在管理快递单号的时候都需要对单号进行表格整理,那怎么样能够快速的查询所有单号信息,并自动生成表格呢?1、其实方法很简单,我们不需要一...
- 快递查询单号查询,怎么查物流到哪了
-
输入单号怎么查快递到哪里去了呢?今天小编给大家分享一个新的技巧,它支持多家快递,一次能查询多个单号物流,还可对查询到的物流进行分析、筛选以及导出,下面一起来试试。需要哪些工具?安装一个快递批量查询高手...
- 3分钟查询物流,教你一键批量查询全部物流信息
-
很多朋友在问,如何在短时间内把单号的物流信息查询出来,查询完成后筛选已签收件、筛选未签收件,今天小编就分享一款物流查询神器,感兴趣的朋友接着往下看。第一步,运行【快递批量查询高手】在主界面中点击【添...
- 快递单号查询,一次性查询全部物流信息
-
现在各种快递的查询方式,各有各的好,各有各的劣,总的来说,还是有比较方便的。今天小编就给大家分享一个新的技巧,支持多家快递,一次能查询多个单号的物流,还能对查询到的物流进行分析、筛选以及导出,下面一起...
- 快递查询工具,批量查询多个快递快递单号的物流状态、签收时间
-
最近有朋友在问,怎么快速查询单号的物流信息呢?除了官网,还有没有更简单的方法呢?小编的回答当然是有的,下面一起来看看。需要哪些工具?安装一个快递批量查询高手多个京东的快递单号怎么快速查询?进入快递批量...
- 快递查询软件,自动识别查询快递单号查询方法
-
当你拥有多个快递单号的时候,该如何快速查询物流信息?比如单号没有快递公司时,又该如何自动识别再去查询呢?不知道如何操作的宝贝们,下面随小编一起来试试。需要哪些工具?安装一个快递批量查询高手快递单号若干...
- 教你怎样查询快递查询单号并保存物流信息
-
商家发货,快递揽收后,一般会直接手动复制到官网上一个个查询物流,那么久而久之,就会觉得查询变得特别繁琐,今天小编给大家分享一个新的技巧,下面一起来试试。教程之前,我们来预览一下用快递批量查询高手...
- 简单几步骤查询所有快递物流信息
-
在高峰期订单量大的时候,可能需要一双手当十双手去查询快递物流,但是由于逐一去查询,效率极低,追踪困难。那么今天小编给大家分享一个新的技巧,一次能查询多个快递单号的物流,下面一起来学习一下,希望能给大家...
- 物流单号查询,如何查询快递信息,按最后更新时间搜索需要的单号
-
最近有很多朋友在问,如何通过快递单号查询物流信息,并按最后更新时间搜索出需要的单号呢?下面随小编一起来试试吧。需要哪些工具?安装一个快递批量查询高手快递单号若干怎么快速查询?运行【快递批量查询高手】...
- 连续保存新单号功能解析,导入单号查询并自动识别批量查快递信息
-
快递查询已经成为我们日常生活中不可或缺的一部分。然而,面对海量的快递单号,如何高效、准确地查询每一个快递的物流信息,成为了许多人头疼的问题。幸运的是,随着科技的进步,一款名为“快递批量查询高手”的软件...
- 快递查询教程,快递单号查询,筛选更新量为1的单号
-
最近有很多朋友在问,怎么快速查询快递单号的物流,并筛选出更新量为1的单号呢?今天小编给大家分享一个新方法,一起来试试吧。需要哪些工具?安装一个快递批量查询高手多个快递单号怎么快速查询?运行【快递批量查...
- 掌握批量查询快递动态的技巧,一键查找无信息记录的两种方法解析
-
在快节奏的商业环境中,高效的物流查询是确保业务顺畅运行的关键。作为快递查询达人,我深知时间的宝贵,因此,今天我将向大家介绍一款强大的工具——快递批量查询高手软件。这款软件能够帮助你批量查询快递动态,一...
- 从复杂到简单的单号查询,一键清除单号中的符号并批量查快递信息
-
在繁忙的商务与日常生活中,快递查询已成为不可或缺的一环。然而,面对海量的单号,逐一查询不仅耗时费力,还容易出错。现在,有了快递批量查询高手软件,一切变得简单明了。只需一键,即可搞定单号查询,一键处理单...
- 物流单号查询,在哪里查询快递
-
如果在快递单号多的情况,你还在一个个复制粘贴到官网上手动查询,是一件非常麻烦的事情。于是乎今天小编给大家分享一个新的技巧,下面一起来试试。需要哪些工具?安装一个快递批量查询高手快递单号怎么快速查询?...
你 发表评论:
欢迎- 一周热门
- 最近发表
- 标签列表
-
- wireshark怎么抓包 (75)
- qt sleep (64)
- cs1.6指令代码大全 (55)
- factory-method (60)
- sqlite3_bind_blob (52)
- hibernate update (63)
- c++ base64 (70)
- nc 命令 (52)
- wm_close (51)
- epollin (51)
- sqlca.sqlcode (57)
- lua ipairs (60)
- tv_usec (64)
- 命令行进入文件夹 (53)
- postgresql array (57)
- statfs函数 (57)
- .project文件 (54)
- lua require (56)
- for_each (67)
- c#工厂模式 (57)
- wxsqlite3 (66)
- dmesg -c (58)
- fopen参数 (53)
- tar -zxvf -c (55)
- 速递查询 (52)