2014-03-27 68 views

回答

3

獲取流量和在PCAP格式將其寫入磁盤後,您可以 每個流成單獨的文件中使用tcpflow,然後運行一個文件 雕刻工具,如最重要的流文件,這也能開出具體 文件類型分開來自每個流。下面的例子將提取窗口PE 文件和PDF文件從流量:

$ tcpflow -r traffic.pcap -o flows/ 
$ cat flows/* > big.flow 
$ foremost -t exe,pdf -i big.flow 

另一種工具,能夠提取常見的文件類型是tcpxtract:

$ tcpxtract --file traffic.pcap -o output/ 

其他工具包括ChaosReader和兄弟的文件分析器。

+0

Tcpflow做了我需要的工作!謝謝!使用-B和-C標誌,我可以將TCP有效負載中的原始二進制數據寫入stdout。 – user3207230