фильтрация tshark|bash

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

sedikpoll
Сообщения: 100

фильтрация tshark|bash

Сообщение sedikpoll »

В директории около 10 файлов pcap формата, прохожу по ним tshark, выбираю из них запросы связанные с обращением к сайтах

Код: Выделить всё

tshark -t ad -r dump.pcap[0-9] -R "http.request" >test

Вывод:

т.к. я указываю dump.pcap[0-9] то не могу понять какая строка в каком pcap файле находится.
т.е. как можно получить что-то похожие на следующие:

Код: Выделить всё

dump.pcap2 2010-09-30 01:27:11 133.172.171.20 -> 65.26.28.3 http://blogsearch.google.com/blogsearch?num=1
dump.pcap6 2010-09-23 01:27:17 133.172.171.20 -> 65.26.28.3 http://blogsearch.google.com/blogsearch?num=2

или

dump.pcap2
2010-09-30 01:27:11 133.172.171.20 -> 65.26.28.3 http://blogsearch.google.com/blogsearch?num=1

dump.pcap6
2010-09-23 01:27:17 133.172.171.20 -> 65.26.28.3 http://blogsearch.google.com/blogsearch?num=2
Спасибо сказали:
Аватара пользователя
Rootlexx
Бывший модератор
Сообщения: 4471
Статус: GNU generation
ОС: Debian GNU/Linux

Re: фильтрация tshark|bash

Сообщение Rootlexx »

Код: Выделить всё

for dump in dump.pcap[0-9]; do printf %s\\n $dump >> test; tshark -t ad -r $dump -R http.request >> test; done
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: фильтрация tshark|bash

Сообщение sash-kan »

реализация первого варианта:

Код: Выделить всё

for dump in dump.pcap[0-9]; do tshark -t ad -r $dump -R "http.request" | sed "s/^/$dump/"; done > test


Rootlexx писал(а):
30.11.2010 23:56
printf %s\\n $dump
"echo $dump" делает ровно то же самое. так зачем платить писать больше?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
sedikpoll
Сообщения: 100

Re: фильтрация tshark|bash

Сообщение sedikpoll »

Стало необходимо выбирать pcap файлы по критериям, делаю это при помощи утилиты find. Возможно ли работать лишь с найдеными этой утилитой файлами?

for dump in (find ./ -type f -mmin -5); do tshark -t ad -r $dump -R "http.request" | sed "s/^/$dump/"; done > test
т.е. как то подобным образом.
Спасибо сказали:
allez
Сообщения: 2223
Статус: Не очень злой админ :-)
ОС: SuSE, CentOS, FreeBSD, Windows

Re: фильтрация tshark|bash

Сообщение allez »

Код: Выделить всё

find ./ -type f -mmin -5 | while read dump; do tshark -t ad -r $dump -R "http.request" | sed "s/^/$dump/"; done > test
Спасибо сказали:
sedikpoll
Сообщения: 100

Re: фильтрация tshark|bash

Сообщение sedikpoll »

allez писал(а):
08.12.2010 09:20

Код: Выделить всё

find ./ -type f -mmin -5 | while read dump; do tshark -t ad -r $dump -R "http.request" | sed "s/^/$dump/"; done > test

find ./ -type f -mmin -1 | while read dump; echo $dump; do tshark -t ad -r $dump -R http.request; done >> test

в конце получаю следующие сообщение

Код: Выделить всё

tshark: The file "-R" doesn't exist.

выводится до беспоконечности если не остановить нажатием CTRL+C
Спасибо сказали:
allez
Сообщения: 2223
Статус: Не очень злой админ :-)
ОС: SuSE, CentOS, FreeBSD, Windows

Re: фильтрация tshark|bash

Сообщение allez »

Посмотрите тогда для начала, что выдает команда find ./ -type f -mmin -5.
Спасибо сказали: