Pagina 1 di 1

Filtrare data-byte con tcpdump

Inviato: dom 2 dic 2007, 23:40
da mordecai
Ciao a tutti!
Vorrei sapere come è possibile filtrare determinati bytes,da un qualsiasi pacchetto sniffato con tcpdump.Siccome un pacchetto è fatto da più parti,per la parte ip e tcp ci sta già la soluzione.Basta dare un "tcp[13]" e ricava il 13 byte e cosi via.
Supponiamo di avere un pacchetto simile:
0x0010: c0a8 018c 20cc c999 4cc7 6274 d942 b015
0x0020: 8018 40f9 3def 0000 0101 080a 00ea 8250
0x0030: 0021 0d22 0001 0301 0000 03f0 ffff ffff
0x0040: ffff fc19 0001 0002 0200 0000 0000 0000
0x0050: 0000 0000 0000 0000 0000 0000 0000 0000
0x0060: 18d9 0000 0000 001e 7065 72c3 b220 7365

Voglio filtrare solo i bytes in rosso.Come è possibile farlo?

Re: Filtrare data-byte con tcpdump

Inviato: lun 3 dic 2007, 14:50
da conraid
mordecai ha scritto: Supponiamo di avere un pacchetto simile:
0x0010: c0a8 018c 20cc c999 4cc7 6274 d942 b015
0x0020: 8018 40f9 3def 0000 0101 080a 00ea 8250
0x0030: 0021 0d22 0001 0301 0000 03f0 ffff ffff
0x0040: ffff fc19 0001 0002 0200 0000 0000 0000
0x0050: 0000 0000 0000 0000 0000 0000 0000 0000
0x0060: 18d9 0000 0000 001e 7065 72c3 b220 7365

Voglio filtrare solo i bytes in rosso.Come è possibile farlo?
Direttamente in tcpdump non mi viene, ma con gawk potresti fare una cosa simile

Codice: Seleziona tutto

#tcpdump -X | gawk '/0x0060/ {print $2}'  
In questo modo mostra a video solamente i bytes in rosso, che poi puoi redirigere su un file. Spero che era quello che intendevi