我试图捕获所有的networkingstream量,并以可读的方式查看它。 用netsh开始数据包捕获,我正在运行以下命令。 netsh trace start scenario=NetConnection capture=yes report=yes persistent=no maxsize=1024 correlation=yes traceFile=net-trace.etl 然后,我使用QuickPHP来托pipe一个表单,它需要一个用户名和密码并将其发布到自身。 跟踪然后停止与netsh trace stop 。 要检查捕获的stream量,运行以下命令。 netsh trace convert input=net-trace.etl output=net-trace-dump.txt dump=txt 当我读取转储的stream量时,条目无法理解,我看不到127.0.0.1上的QuickPHP服务器的stream量。 另外,当我将.etl文件导入Microsoftnetworking监视器时,stream量会聚集成一个团块,并且仍然无法findQuickPHPstream量。 我已经能够运行与Microsoftnetworking监视器的捕获,并看到QuickPHPstream量。 如何使用NETSH来捕获networkingstream量并以类似于从Microsoftnetworking监视器捕获的方式在转储的文本文件或Microsoftnetworking监视器中查看? 非常感谢您的帮助!
我的一个客户是德克萨斯州的一个小学区。 像任何一所学校一样,他们经常在打印机等networking外围设备上遇到问题。 能够简单地“倾听”打印机和个人电脑相互之间的对话(或者不是更重要),这将是非常好的。问题是我再也找不到老式的“集线器”了,即使可以,这也不是一个长期的解决scheme。 所有我发现复制一个简单的集线器的目的是$ 100 +或难以投入networking工具包(又名我的背包)… 既然集线器已经死亡,那么networking世界中简单数据包捕获的新的低成本标准是什么呢?
我正在Wireshark中检查以太网帧。 根据“以太网帧”维基百科文章和附图,“一个帧以7个八位字节的前导码和1个八位字节的起始帧定界符(SFD)开始。 文章还强调,“前导码和起始帧定界符不被包嗅探软件显示,因为这些比特在OSI第1层被networking接口控制器剥离,然后被传送到OSI第2层,该第2层是包嗅探器收集他们的数据。“ 我的问题是:有没有办法使用Wireshark捕获和显示整个以太网帧? 如果没有,是否有可能实现这一点,而不使用额外的硬件? // SYNACK
CentOS 5.x 大家好, 我需要收集https请求的数据包捕获到特定的IP地址/虚拟接口。 有一个特定的开关/ tcpdump的参数,将允许吗? 其他IP会收到很多stream量,所以我宁愿不捕获有关它们的数据,也不得不稍后过滤它们。 -M
有没有办法将数据包与执行二进制文件关联? 我会开放传统的嗅探方法,甚至对这个问题的dtrace 。 对于stream量非常高的系统,我有一个特定的问题。 嗅探“所有”数据包并对它们进行过滤正成为一个非常繁琐的问题,并且消除所有数据包的发射,但是在这种情况下不可能发生。
我们有一个VOIP(SIP?)电话系统,并且必须logging公司中特定电话的所有呼叫。 今后可能需要听取这些电话进行审计。 这些手机现在都在同一个房间里。 我们一直在使用digilogger设备,基本上点击手机的模拟部分(我相信手机的audio)。 这个工作,但有倾向下降,所以我正在寻找一个更好,更可靠的解决scheme。 我一直在想这些手机产生的networkingstream量,我可以捕获stream量,以便以后分析。 例如,我已经可以运行WireShark,将stream量捕获到一个文件,并使用VOIPfunction查看来电者的身份,甚至可以听到通话audio。 这是完美的,但我想知道是否有一个更好的设置,或者如果这是有道理的,我正在寻找WireShark的推荐设置为此目的 – 例如,如何直接捕获到文件无限期。 我知道我需要过滤掉所有非voipstream量。 此外,我可能需要一种方法来旋转捕捉文件,以便一次节省一周或一天,然后在可能的情况下转到新文件。 你怎么看?
看着一个wirehark捕捉,我看到一些非常奇怪的东西。 以太网II数据包随机数据正在networking上发送。 捕获中的较大数据包似乎包含一些http,但src / dst完全没有任何意义。 src和dst的mac地址都是随机的….在我的networking上都不存在。 有趣的是,src / dst随每个数据包随机更改。 约1-3包/秒。 无法在交换机表中findsrc或dst mac。 任何想法,这个stream量是什么? 请参阅下面的cloudshark中的.pcap文件。 http://cloudshark.org/captures/eca6e20e1835 任何帮助,将不胜感激。 我的头脑是惊人的。 我很想知道如何追查这些数据包的罪魁祸首! 一个
我运行tshark转储无线stream量。 我目前在多个文件模式下运行,将输出分成50MB块。 有什么办法可以让这些50MB大块压缩成像gzip或lzma这样的东西? 我意识到,在单文件模式下,我可以将输出从tshark传输到gzip然后分割,但是我希望每个pcap文件都可以自行读取,而不需要解压缩压缩文件的每个部分。
继上一个关于如何在ASA5505上捕获数据包的问题之后,我很难区分哪些stream量通过了VPN,哪些是从防火墙本身生成的。 为了概括这个问题,我有一个通过vpn连接到telnet服务器的应用程序,它在连接空闲一段时间后发送数据时正在接收重置数据包。 我想弄清楚这些重置来自哪里。 无论是VPN另一端的路由器/远程login服务器,还是应用服务器所在的ASA5505服务器。 我读过有关ASA系列丢弃连接,由于默认超时时间较短,我希望这是问题。 我已经捕获了应用程序服务器上的数据包以识别重置。 我现在已经在防火墙的内部接口捕获了数据包,并且重置也在那里。 我无法做的是捕获从VPN隧道出来的数据包,看看他们是否也在那里。 我已经尝试捕获外部接口上的所有数据包,但根本没有任何数据包,所以我猜测VPN数据无法通过外部接口捕获。 有没有人知道我如何捕获数据包一出VPN通道? 为了捕获内部的数据包,我在远程login服务器上将其匹配为源: capture capture1 interface Inside match tcp 171.28.18.50 255.255.255.255 any 为了捕获外部数据包,我匹配了任何不是我build立的ssh连接来监视捕获的任何源/目标: capture capture2 interface Outside match tcp any neq 22 any neq 22 configuration中的超时连接线是: timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02 更新:在Shane Madden的build议下,我捕获了ESP数据包,现在已经确定复位是由ASA生成的。 我现在要去尝试增加timeout conn 更新:我还没有增加timeout conn但使用ASDM中的graphics来监视VPN连接,看起来当它闲置30分钟时,隧道closures。 我怀疑当它closures时,TCP连接中断,并在一小时后在连接上发送更多的数据时,ASA响应重置。 30分钟是vpn-idle-timeout的默认值。 当我运行show run | include […]
我最近一直试图追查我们的系统中的一个问题,并且注意到它根本不被允许连接到远程机器。 但是,远程机器(不受我们控制)正在响应我们与另一个端口(26469,26497,26498)上的许多TCP RST数据包的连接请求,这个数据包与我们始发的端口(53)相同。 它根本就不会让RST在这些晦涩难懂的高端港口,只有10包/秒的时间,只有RST一两个小时。 在我们连接的数千个节点中,这是唯一一个能够显示这种行为的节点。 什么可能导致这个? 编辑 下面是Wireshark发生的一个截图。 我没有实际的转储了,每次都不能重现这个特定的场景。 基本上,我们发送了一个SYN并立即在一个奇怪的端口上获得了RST ,所以我们用RST做出响应,只是继续前进。