【发布时间】:2012-02-12 19:11:04
【问题描述】:
给定一个 pcap 文件,我可以使用 neat filters provided by Wireshark 从重构的 HTTP 请求和响应中提取大量信息。我也可以split the pcap file into each TCP stream。
我现在遇到的问题是,在我能够与tshark 一起使用的所有酷过滤器中,我找不到一个可以让我打印出完整的请求/响应正文的过滤器。我这样称呼:
tshark -r dump.pcap -R "tcp.stream==123 and http.request" -T fields -e http.request.uri
是否有一些过滤器名称可以传递给-e 以获取请求/响应正文?我最接近的方法是使用-V 标志,但它也会打印出一堆我不需要的信息,并且希望避免不得不用“愚蠢”过滤器拼凑出来。
【问题讨论】:
-
原始捕获的陷阱是什么。如果你没有收集完整的数据包,你可能有数据。
-
捕获很好。我使用的接口上的 MTU 是 1514,我捕获了 1600。我在 Wireshark 中打开了 pcap,可以将单个请求-响应对作为流;我只是在寻找一种针对它编写脚本的方法。
-
酷 - 只是排除最明显的
-
TShark 选项 -O 怎么样(-O 协议:仅显示这些协议的数据包详细信息,逗号分隔) $ tshark -r clmt_04.pcap -R "http.request or http.response" -V -O http > http.txt
-
认为这在 SO 或 SF 上会更有用。
标签: wireshark pcap packet-capture tshark