Extrai binários do pcap usando a linha de comando (script)

1

Como o título diz, estou procurando uma maneira de extrair binários do PCAP usando a linha de comando. Eu percebo que é possível usar o Wireshark - > Arquivo - > Exportar - > Objetos http etc. Mas tshark não parece suportar isso.

Existe uma maneira de fazer isso ou codificar isso, preferencialmente usando python ou bash . Ou alguém sabe de ferramentas que podem fazer isso que eu não conheço.

Eu prefiro que o método seja automatizável / scriptável.

    
por delh 09.11.2012 / 14:52

2 respostas

2

Acho que o tcpextract é o que você está procurando.

    
por 09.11.2012 / 15:31
1

A partir do Wireshark 2.3.0, você pode exportar objetos HTTP com tshark. (O Wireshark 2.3.0 ainda não foi lançado, então você pode pegar uma versão diária de aqui .)

Para extrair objetos HTTP da linha de comando, execute o seguinte comando:

tshark -r mypcap.pcap --export-objects "http,destdir"
    
por 16.12.2016 / 01:52