【问题标题】:tshark capture cookie informationtshark 捕获 cookie 信息
【发布时间】:2012-08-24 01:10:57
【问题描述】:

我是 wireshark/tshark 的新手,所以我想知道这样的事情是否可行。我已经将一些流量捕获为 pcap 文件。我在wireshark中打开它并应用'http.cookie'过滤器,它只给我带有cookie的数据包。从这些数据包中,我只需要特定的 HTTP 信息,例如源/目标 ip、时间戳、http.content_type、http.content_length、cookie ID 字符串和完整的请求 uri。在wireshark中有点可能。但这一切都是在存储在计算机中的离线捕获 pcap 文件上完成的。

有没有办法在我只捕获带有 COOKIES 的 HTTP 数据包的界面上使用 tshark?然后将特定信息提取到文件中。我一直在谷歌上搜索,并尝试了很多例子,但很困惑。

我想我对捕获过滤器和读取过滤器感到困惑,有人可以帮助我吗?

【问题讨论】:

  • 好的,到目前为止,我已经设法得到了一些结果...... /tmp/output3.txt > >.. 这会将 content_type、content_length 和 cookie 信息添加到 info。但这使信息变得很长。有没有一种方法可以代替将 content_type、content_length 和 cookie 信息添加到信息中,而是将这些信息添加到由制表符空格或分号分隔的三个新列中?

标签: http cookies wireshark tshark


【解决方案1】:

虽然thark(和 Wireshark)捕获过滤器提供了多种扩展以达到更高层的峰值,但它仍将基于每个数据包。这是处理 TCP 流量时的一个问题,因为重新传输可能包含重复的数据包。

在分析应用层协议时,先重组 TCP 流,然后再处理更高层会更合适。为此,请查看Bro。它还可以在命令行上运行,附带一个健壮且经过广泛测试的 TCP 重组器,并附带各种协议解析,包括 HTTP。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2023-03-20
    • 1970-01-01
    • 2018-01-27
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2010-10-08
    相关资源
    最近更新 更多