3
如何使用tcpdump捕獲流量並僅以原始二進制格式保存完整有效負載(應用層數據,無tcp/ip頭文件)?僅使用tcpdump保存原始二進制有效載荷
如何使用tcpdump捕獲流量並僅以原始二進制格式保存完整有效負載(應用層數據,無tcp/ip頭文件)?僅使用tcpdump保存原始二進制有效載荷
獲取流量和在PCAP格式將其寫入磁盤後,您可以 每個流成單獨的文件中使用tcpflow,然後運行一個文件 雕刻工具,如最重要的流文件,這也能開出具體 文件類型分開來自每個流。下面的例子將提取窗口PE 文件和PDF文件從流量:
$ tcpflow -r traffic.pcap -o flows/
$ cat flows/* > big.flow
$ foremost -t exe,pdf -i big.flow
另一種工具,能夠提取常見的文件類型是tcpxtract:
$ tcpxtract --file traffic.pcap -o output/
其他工具包括ChaosReader和兄弟的文件分析器。
Tcpflow做了我需要的工作!謝謝!使用-B和-C標誌,我可以將TCP有效負載中的原始二進制數據寫入stdout。 – user3207230