Как выделить файлы из перехваченной tcpdump-ом сессии |
[исправить] |
Утилита chaosreader (http://chaosreader.sourceforge.net) позволяет выделить
пользовательские данные из лога tcpdump.
Например, можно сохранить переданные по FTP файлы, картинки запрошенные по
HTTP, сообщения электронной почты переданные по SMTP,
ключи переданные в SSH сессии.
Дополнительно поддерживается выделение данные из дампа трафика различных туннелей, 802.11b и PPPoE.
Передав утилите chaosreader на вход накопленный дамп, на выходе получим html
файл с анализом пересылок
и ссылками на встретившиеся в сессии файлы.
Собираем лог:
tcpdump -s0 -w output1
Анализируем лог и выделяем все встретившиеся файлы:
chaosreader -ve output1
Анализируем только ftp и telnet трафик:
chaosreader -p 20,21,23 output1
Запускаем в режиме сниффера, сбрасывающего накопленные сессии 5 раз по 2 минуты каждая:
chaosreader -S 2,5
В комплект входит утилита replay, позволяющая вторично проиграть сценарий
перехваченного telnet, rlogin, IRC, X11 или VNC сеансов.
Другие похожие утилиты:
* pcapsipdump (http://sourceforge.net/projects/psipdump) - выделение из потока SIP и RTP данных
для последующего прослушивания, каждая SIP сессия сохраняется в отдельный файл.
* smbsniff (http://www.hsc.fr/ressources/outils/smbsniff) - позволяет сохранять
переданные по SMB/CIFS
протоколу файлы, присутствующие в перехваченном трафике;
* Tcpreplay(http://tcpreplay.synfin.net) - набор утилит для повторного инициирования сессий
на основе перехваченного трафика.
* Wireshark (http://www.wireshark.org/) - универсальный сниффер и комплект вспомогательных утилит,
позволяет извлекать данные различных типов из перехваченных потоков трафика
|
|
|
03.03.2009
|
Раздел: Корень / Безопасность / Шифрование, PGP |
1.2, ононим (?), 20:42, 03/03/2009 [ответить]
| +/– |
а можно с помощью этого перехватить xml файл, который передается через браузер?
| |
|
2.4, andrey (??), 00:27, 04/03/2009 [^] [^^] [^^^] [ответить]
| +/– |
А что с тех пор структура IP-пакета претерпела существенные изменения?
| |
|
1.5, кдпзу (?), 01:35, 04/03/2009 [ответить]
| +/– |
обьясните почему -s 9000, Разве -s 1500 не должно хватить?
| |
|
2.6, pavlinux (ok), 02:35, 04/03/2009 [^] [^^] [^^^] [ответить]
| +/– |
тебе жалко чтоль...
А вдруг gigabit с JUMBO Frames, а они и 10240 бывают.
| |
|
1.9, Alex (??), 16:53, 04/05/2011 [ответить]
| +/– |
ptraffer юзаем и не паримся. Тот же анализатор дампов
| |
|