Filtrare data-byte con tcpdump

Postate qui per tutte le discussioni legate a Linux in generale.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Rispondi
mordecai
Linux 3.x
Linux 3.x
Messaggi: 752
Iscritto il: mer 10 gen 2007, 21:59

Filtrare data-byte con tcpdump

Messaggio da mordecai »

Ciao a tutti!
Vorrei sapere come è possibile filtrare determinati bytes,da un qualsiasi pacchetto sniffato con tcpdump.Siccome un pacchetto è fatto da più parti,per la parte ip e tcp ci sta già la soluzione.Basta dare un "tcp[13]" e ricava il 13 byte e cosi via.
Supponiamo di avere un pacchetto simile:
0x0010: c0a8 018c 20cc c999 4cc7 6274 d942 b015
0x0020: 8018 40f9 3def 0000 0101 080a 00ea 8250
0x0030: 0021 0d22 0001 0301 0000 03f0 ffff ffff
0x0040: ffff fc19 0001 0002 0200 0000 0000 0000
0x0050: 0000 0000 0000 0000 0000 0000 0000 0000
0x0060: 18d9 0000 0000 001e 7065 72c3 b220 7365

Voglio filtrare solo i bytes in rosso.Come è possibile farlo?

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: Filtrare data-byte con tcpdump

Messaggio da conraid »

mordecai ha scritto: Supponiamo di avere un pacchetto simile:
0x0010: c0a8 018c 20cc c999 4cc7 6274 d942 b015
0x0020: 8018 40f9 3def 0000 0101 080a 00ea 8250
0x0030: 0021 0d22 0001 0301 0000 03f0 ffff ffff
0x0040: ffff fc19 0001 0002 0200 0000 0000 0000
0x0050: 0000 0000 0000 0000 0000 0000 0000 0000
0x0060: 18d9 0000 0000 001e 7065 72c3 b220 7365

Voglio filtrare solo i bytes in rosso.Come è possibile farlo?
Direttamente in tcpdump non mi viene, ma con gawk potresti fare una cosa simile

Codice: Seleziona tutto

#tcpdump -X | gawk '/0x0060/ {print $2}'  
In questo modo mostra a video solamente i bytes in rosso, che poi puoi redirigere su un file. Spero che era quello che intendevi

Rispondi