Articles of 数据包捕获

如何将TDS支持添加到tshark?

如何添加TDS(关于MS SQL Server数据包结构的知识)对tshark的支持? 目前情况是这样的: root @ DEV:/#tshark -d。 2>&1 | grep -i tds 根@ DEV:/# 即:tshark不能识别tds协议。

从模拟中分析原始数据(networking统计数据)的最佳方式/工具是什么?

在模拟networking(使用模拟器(QualNet))运行仿真networking之后,我最终获得了存储在数据库中的ip统计数据,然后将数据提取到一个csv文件。现在我有750mb的原始networking统计数据(时间戳,数据包ID,源IP,源端口,协议等)。 如果您想了解丢包,吞吐量,延迟,拥塞等情况,分析上述大量数据的常见方法是什么?

有没有一个工具在CentOS 5.9中做数据包镜像?

我知道iptables + xtables可以在更新的版本中使用xtables-addon软件包为iptables提供的TEE目标。 但是,CentOS 5.9中的内核是2.6.18,这个版本对于任何版本的xtables-addons来说都是不够的(2.6.19就足够了,但是我不能在这个盒子上升级内核/操作系统)。 那么,有没有其他的工具可以做到这一点? 我需要将UDP数据包镜像到同一networking上的其他主机。

通过l7filter捕获数据包

作为我的博士研究的一部分,我编译linux-2.6.28内核以支持内核中的l7filteringfunction。 我使用以下方法向iptables添加单个规则: iptables -t mangle -A PREROUTING -m layer7 –l7proto http -j NFQUEUE 我用libipq编写了一个标准的捕获程序来读取队列中的数据包。 为了testing,我发送一个由18个数据包组成的单个http会话,其中包含两个HTTP请求和来自另一台机器的回复数据。 问题是我的捕获程序只接收到两个数据包,第一个是HTTP响应的数据包(被filter匹配),而我希望收到所有18个数据包。 我需要的是能够读取匹配会话的所有数据包(不仅是匹配的数据包)。 例如,如果我只想在所有HTTP会话中捕获和分析Yahoo Email Message Sessions,我可以使用l7filter只传递相关会话(Yahoo Email Message Session)的数据包吗? 谢谢。

捕获卡上的tcpdump

我有一台带有NT20E采集卡的服务器(PCI Express上的2x10Gb数据包采集卡)。 我希望能够将输出转储为pcap格式,但是因为这不是作为ethX接口列出的,所以tcpdump无法捕获数据。 我现在的问题是:我怎么能够转储这个卡接收的数据呢?

在Amazon Linux AMI中,“tshark:没有可以捕获的接口”

我的目标是在Amazon Linux AMI中用tshark捕获数据包。 在命令行inputtshark时出现错误: "tshark: There are no interfaces on which a capture can be done" 如何从Wireshark设置Linux的非root用户实现解决scheme $ sudo apt-get install wireshark $ sudo dpkg-reconfigure wireshark-common $ sudo usermod -a -G wireshark $USER $ gnome-session-quit –logout –no-prompt 在亚马逊Linux AMI(这不是Ubuntu)? 谢谢。

我可以使用Wireshark捕获ISP SNMP信息吗?

我正在尝试着深入挖掘SNMP,BPI +,ISPnetworking。 由于wireshark可以用来捕获networking数据,我是否能够使用它来远程捕获我的ISP SNMP代理信息并查看通过它发送的信息? 这只能将我单独的交互捕获到SNMP代理? 在我的研究中,我看到了不同的应用程序,例如MIB浏览器和MIB Walker,我想知道是否可以使用wireshark查看相同types的信息?

将Linux中的默认网关stream量redirect到文件

我试图解决我的一个Linux服务器(Ubuntu的服务器)。 因此,我想拦截发送到默认网关的所有stream量,然后将其写入文件:最好是某种可由tcpdump和/或tshark读取的pcap格式。 由于我不知道,如果机器被恶意软件感染,我想在写入文件后丢弃整个stream量。 这种情况是可行的吗? 到目前为止,我只能用tshark拦截stream量(当前的默认网关来自bash脚本): tshark host <current default gateway> -o traffic.pcap

是否有可能使用不同的选项运行2个并发的tcpdump?

我需要使用不同的参数/选项运行2个并发的tcpdump命令。 为什么? 因为我们写了一些与以下选项兼容的漫长脚本: tcpdump -ixenbr0 -s 400 -n -A 'port sip || (tcp[((tcp[12:1] & 0xf0) >> 2):4] = 0x47455420) || (tcp[((tcp[12:1] & 0xf0) >> 2):4] = 0x504f5354 && tcp[((tcp[12:1] & 0xf0) >> 2) + 4:1] = 0x20) || (tcp[((tcp[12:1] & 0xf0) >> 2):4] = 0x48545450 && tcp[((tcp[12:1] & 0xf0) >> 2) + 4:4] = 0x2f312e31 […]

搞清楚ip范围的最有效的使用

我正在使用Packet Tracer atm,并有3个子网计划: 分配(pipe理(104users) 员工(43用户) admin(35个用户))。 我有一个IP地址范围:38.191.0.0和子网掩码255.255.255.0。 我想制定这个子网计划,但最有效地使用上面提供的IP地址范围。 任何人都可以简单介绍一下如何将这个范围转换为最有效的IP地址使用方式吗? 我必须在每个交换机上使用路由器上的方法来实现VLAN,路由器接口的IP地址范围为10.0.0.0 – 10.0.255.255。 我现在有点卡住了。 该图如下所示: