É possível dividir o PCAPS em vários arquivos com base em critérios simples

1

É possível dividir o PCAPS em vários arquivos com base em critérios simples

Origional.pcap {dividir na porta 80} que gera os 2 arquivos a seguir

  • all_port_80.pcap
  • everything_else.pcap

Ou seria mais fácil criar vários tcpdumps diferentes que correspondam aos meus critérios

Obrigado

    
por tkrabec 28.01.2014 / 22:50

2 respostas

5

Basta usar tcpdump para ler seu arquivo de captura e escrever um novo arquivo:

tcpdump -r all.pcap -w port80.pcap port 80 
tcpdump -r all.pcap -w other.pcap ! port 80
    
por 28.01.2014 / 22:54
1

Outra opção é usar PcapSplitter que faz parte do PcapPlusPlus suite. Você não especificou o sistema operacional no qual está interessado, mas o PcapSplitter funciona no Windows, Linux e Mac OS X. Você pode usá-lo da seguinte maneira:

PcapSplitter -f all.pcap -o D:\Output -m bpf-filter -p "port 80"

Ele produzirá dois arquivos: all-0000.pcap conterá os pacotes da porta 80 e all-0001.pcap conterá o restante dos pacotes

Aparentemente, a última versão do PcapPlusPlus não contém esse recurso, então você terá que compilá-lo você mesmo a partir do código-fonte

    
por 12.11.2016 / 19:19

Tags