| Как выделить файлы из перехваченной tcpdump-ом сессии | [исправить] | 
| Утилита chaosreader (http://chaosreader.sourceforge.net) позволяет выделить
пользовательские данные из лога tcpdump.
Например, можно сохранить переданные по FTP файлы, картинки запрошенные по
HTTP, сообщения электронной почты переданные по SMTP,
ключи переданные в SSH сессии.
Дополнительно поддерживается выделение данные из дампа трафика различных туннелей, 802.11b и PPPoE.
Передав утилите chaosreader на вход накопленный дамп, на выходе получим html
файл с анализом пересылок
и ссылками на встретившиеся в сессии файлы.
Собираем лог:
   tcpdump -s0 -w output1
Анализируем лог и выделяем все встретившиеся файлы:
   chaosreader -ve output1 
Анализируем только ftp и telnet трафик:
   chaosreader -p 20,21,23 output1 
Запускаем в режиме сниффера, сбрасывающего накопленные сессии 5 раз по 2 минуты каждая:
  chaosreader -S 2,5
В комплект входит утилита replay, позволяющая вторично проиграть сценарий
перехваченного telnet, rlogin, IRC, X11 или VNC сеансов.
Другие похожие утилиты:
* pcapsipdump (http://sourceforge.net/projects/psipdump) -  выделение из потока SIP и RTP данных 
для последующего прослушивания, каждая SIP сессия сохраняется в отдельный файл.
* smbsniff (http://www.hsc.fr/ressources/outils/smbsniff) - позволяет сохранять
переданные по SMB/CIFS
протоколу файлы, присутствующие в перехваченном трафике;
* Tcpreplay(http://tcpreplay.synfin.net) - набор утилит для повторного инициирования сессий 
на основе перехваченного трафика.
* Wireshark (http://www.wireshark.org/) - универсальный сниффер и комплект вспомогательных утилит,
позволяет извлекать данные различных типов из перехваченных потоков трафика
 | 
|  | 
| 
 | 
03.03.2009
 | | Раздел:    Корень / Безопасность / Шифрование, PGP | 
| 
 | 1.2, ононим (?), 20:42, 03/03/2009  [ответить] | +/– |  | а можно с помощью этого перехватить xml файл, который передается через браузер? 
 |  |  | 
 
 
|  | | 2.4, andrey (??), 00:27, 04/03/2009 [^] [^^] [^^^] [ответить] | +/– |  |  А что с тех пор структура IP-пакета претерпела существенные изменения? 
 |  |  | 
 | 
 
 | 1.5, кдпзу (?), 01:35, 04/03/2009  [ответить] | +/– |  | обьясните почему -s 9000, Разве -s 1500 не должно хватить? 
 |  |  | 
 
|  | | 2.6, pavlinux (ok), 02:35, 04/03/2009 [^] [^^] [^^^] [ответить] | +/– |  |  тебе жалко чтоль... А вдруг gigabit с JUMBO Frames, а они и 10240 бывают.
 
 |  |  | 
 | 
 
 | 1.9, Alex (??), 16:53, 04/05/2011  [ответить] | +/– |  |  ptraffer юзаем и не паримся. Тот же анализатор дампов 
 |  |  | 
 
 
 |