The OpenNET Project / Index page

[ новости /+++ | форум | wiki | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"Раздел полезных советов: Мониторинг активности USB-устройств"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Раздел полезных советов: Мониторинг активности USB-устройств"  +/
Сообщение от auto_tips on 06-Янв-11, 11:32 
Начиная с Linux-ядра версии 2.6.11 в составе поставляется модуль usbmon, позволяющий осуществить полный мониторинг обмена данными с USB-устройствами.

Загружаем модуль:
   modprobe usbmon

Если не смонтирована debugfs, монтируем:

   mount| grep debugfs  
   mount -t debugfs none_debugs /sys/kernel/debug


Для анализа USB-пересылок также можно использовать Java-приложение из состава пакета [[http://people.redhat.com/zaitcev/linux/ USBMon-0.4.tar.gz]]:
  
   wget http://people.redhat.com/zaitcev/linux/USBMon-0.4.tar.gz
   tar xzf USBMon-0.4.tar.gz
   cd USBMon
   vi Makefile # правим путь в переменной JAVAC, оставляем просто javac (ставится из пакета openjdk-6-jdk)
   make
   java USBMon

Но удобнее, проще и нагляднее анализировать usbmon трафик в [[http://www.wireshark.org/ Wireshark]], в котором достаточно выбрать интерфейс для сниффинга usbmon0 или usbmonN, где N номер USB-шины, которую можно определить, например, утилитой lsusb. Главное удобство Wireshark состоит в гибких возможностях фильтрации, например, можно отобразить только соответствующие определенным критериям пересылки.

При наличии libpcap 1.0 для перехвата данных можно использовать любую поддерживающую данную библиотеку утилиту, включая tcpdump, начиная с версии 4.0:

   tcpdump -i usbmon0 -w usb.pcap

указание опции "-w" обязательно, без нее будет выведена ошибка "tcpdump: unsupported data link type USB_LINUX". Наглядно отслеживать пересылки tcpdump еще не умеет, но сохраненный файл usb.pcap можно использовать в сторонних анализаторах, таких как wireshark.

Сохранить дамп пересылок можно в текстовом виде, просто перенаправив вывод из сокета в директории /sys/kernel/debug/usb/usbmon:

   ls /sys/kernel/debug/usb/usbmon

   0s  1s  1u  2t  3s  3u  4t  5s  5u  6t  7s  7u
   0u  1t  2s  2u  3t  4s  4u  5t  6s  6u  7t

где, 0* - сокет сбора данных о всех шинах. Буквы "s", "u" и "t" указывают на формат вывода, отличающийся детализацией.

   cat /sys/kernel/debug/usb/usbmon/0u > usbmon.out

URL:
Обсуждается: https://www.opennet.ru/tips/info/2479.shtml

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "Мониторинг активности USB-устройств"  +/
Сообщение от e2 on 06-Янв-11, 11:32 
Круто. Можно проводить реверс-инженеринг для USB устройств не поддерживающихся в Linux.
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

3. "Мониторинг активности USB-устройств"  +/
Сообщение от pavlinux (ok) on 06-Янв-11, 21:14 
Как Вы его проведёте, если оно не поддерживается? :)

Если только в Венду в виртуалку

Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору

4. "Мониторинг активности USB-устройств"  +/
Сообщение от e2 on 08-Янв-11, 01:11 
begin
задать вопрос,
полубаться,
ответить на вопрос в стиле КО.
end
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору

6. "Мониторинг активности USB-устройств"  +/
Сообщение от Michael Shigorin email(ok) on 09-Янв-11, 14:16 
Может поддерживаться закрытым, например.
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору

5. "Мониторинг активности USB-устройств"  +/
Сообщение от User294 (ok) on 09-Янв-11, 11:32 
> Можно проводить реверс-инженеринг для USB устройств не поддерживающихся в Linux.

Это такой современный вариант pkunzip.zip? :) А то если девайс не поддерживается - что сниффать то предполагается? oO

Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору

7. "Мониторинг активности USB-устройств"  +/
Сообщение от pavlinux (ok) on 09-Янв-11, 14:22 
>> Можно проводить реверс-инженеринг для USB устройств не поддерживающихся в Linux.
> Это такой современный вариант pkunzip.zip? :) А то если девайс не поддерживается
> - что сниффать то предполагается? oO

Из отпуска что ль вернулся? Как там в Альпах, лыжи катят?!

Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору

2. "Мониторинг активности USB-устройств"  +/
Сообщение от netjedi on 06-Янв-11, 18:05 
а так же, как нижний уровень для DLP систем
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Спонсоры:
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2021 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру