URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 50190
[ Назад ]

Исходное сообщение
"Раздел полезных советов: Как выделить файлы из перехваченной tcpdump-ом сессии"

Отправлено auto_tips , 03-Мрт-09 14:03 
Утилита chaosreader (http://chaosreader.sourceforge.net) позволяет выделить пользовательские данные из лога tcpdump.
Например, можно сохранить переданные по FTP файлы, картинки запрошенные по HTTP, сообщения электронной почты переданные по SMTP,
ключи переданные в SSH сессии.
Дополнительно поддерживается выделение данные из дампа трафика различных туннелей, 802.11b и PPPoE.

Передав утилите chaosreader на вход накопленный дамп, на выходе получим html файл с анализом пересылок
и ссылками на встретившиеся в сессии файлы.

Собираем лог:

   tcpdump -s9000 -w output1

Анализируем лог и выделяем все встретившиеся файлы:

   chaosreader -ve output1

Анализируем только ftp и telnet трафик:

   chaosreader -p 20,21,23 output1

Запускаем в режиме сниффера, сбрасывающего накопленные сессии 5 раз по 2 минуты каждая:

  chaosreader -S 2,5

В комплект входит утилита replay, позволяющая вторично проиграть сценарий перехваченного telnet, rlogin, IRC, X11 или VNC сеансов.


Другие похожие утилиты:

* pcapsipdump (http://sourceforge.net/projects/psipdump) -  выделение из потока SIP и RTP данных
для последующего прослушивания, каждая SIP сессия сохраняется в отдельный файл.

* smbsniff (http://www.hsc.fr/ressources/outils/smbsniff) - позволяет сохранять переданные по SMB/CIFS
протоколу файлы, присутствующие в перехваченном трафике;

* Tcpreplay(http://tcpreplay.synfin.net) - набор утилит для повторного инициирования сессий
на основе перехваченного трафика.

URL:
Обсуждается: http://www.opennet.me/tips/info/1968.shtml


Содержание

Сообщения в этом обсуждении
"Как выделить файлы из перехваченной tcpdump-ом сессии"
Отправлено Аноним , 03-Мрт-09 14:03 
спасибо, классные утилиты )

"Как выделить файлы из перехваченной tcpdump-ом сессии"
Отправлено ононим , 03-Мрт-09 20:42 
а можно с помощью этого перехватить xml файл, который передается через браузер?

"Как выделить файлы из перехваченной tcpdump-ом сессии"
Отправлено pavlinux , 03-Мрт-09 21:12 
Свежак - chaosreader 0.94 May 2, 2004

"Как выделить файлы из перехваченной tcpdump-ом сессии"
Отправлено andrey , 04-Мрт-09 00:27 
А что с тех пор структура IP-пакета претерпела существенные изменения?

"Как выделить файлы из перехваченной tcpdump-ом сессии"
Отправлено pavlinux , 04-Мрт-09 02:37 
структура нет, а содержимое меняется

"Как выделить файлы из перехваченной tcpdump-ом сессии"
Отправлено кдпзу , 04-Мрт-09 01:35 
обьясните почему -s 9000, Разве -s 1500 не должно хватить?

"Как выделить файлы из перехваченной tcpdump-ом сессии"
Отправлено pavlinux , 04-Мрт-09 02:35 
тебе жалко чтоль...
А вдруг gigabit с JUMBO Frames, а они и 10240 бывают.

"Как выделить файлы из перехваченной tcpdump-ом сессии"
Отправлено Одмин , 04-Мрт-09 02:40 
правильный вариант -s 0

"Как выделить файлы из перехваченной tcpdump-ом сессии"
Отправлено Alex , 04-Май-11 16:53 
ptraffer юзаем и не паримся. Тот же анализатор дампов