Решено: Анализ логов tcpdump

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

P@nzer
Сообщения: 14

Решено: Анализ логов tcpdump

Сообщение P@nzer »

Вобщем у меня есть лог tcpdump'a, который нужно анализировать, но он большого размера (около 170 мб :rolleyes: ) Ethereal такой большой файл не может прочитать полностью, а вручную его разбить на маленькие файлы не получается - там же сплошные кракозябры, непонятно где кончается информация об одном пакете и начинается о другом. Чем можно разбить лог tcpdump'a?
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: Решено: Анализ логов tcpdump

Сообщение sarutobi »

tcpdump -C size -r file
а вообще сам tcpdump умеет анализироваить свои дампы - man tcpdump, seek expression
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
P@nzer
Сообщения: 14

Re: Решено: Анализ логов tcpdump

Сообщение P@nzer »

sarutobi писал(а):
14.11.2007 09:25
tcpdump -C size -r file

Не, так не получится, еще один лог нельзя сделать. Надо анализировать тот что есть.
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: Решено: Анализ логов tcpdump

Сообщение sarutobi »

P@nzer,
man tcpdump на предмет ключа -r

Код: Выделить всё

-r
Read packets from file (which was created with the -w option). Standard input is used if file is ``-''.

RTFM!!
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
P@nzer
Сообщения: 14

Re: Решено: Анализ логов tcpdump

Сообщение P@nzer »

Ты меня не понял, или я не правильно выразился. Достать информация из дампа я смогу без проблем. Но мне надо сделать статистику по этому дампу - это могут делать программы вроде ethereal. Но ethereal не понимает такие большие файлы. И, собственно, вопрос тот же - чем можно разбить лог tcpdump'a?
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: Решено: Анализ логов tcpdump

Сообщение sarutobi »

видимо читать маны не хотим....

Вариант с делением файла по размеру

Код: Выделить всё

-C
Before writing a raw packet to a savefile, check whether the file is currently larger than file_size and, if so, close the current savefile and open a new one. Savefiles after the first savefile will have the name specified with the -w flag, with a number after it, starting at 1 and continuing upward. The units of file_size are millions of bytes (1,000,000 bytes, not 1,048,576 bytes).
-r
Read packets from file (which was created with the -w option). Standard input is used if file is ``-''.

Код: Выделить всё

tcpdump -C size -r file -w newfile

Что именно здесь не так?
Другие варианты деления можно найти посмотрев на ключи tcpdump и описания его правил.
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
P@nzer
Сообщения: 14

Re: Решено: Анализ логов tcpdump

Сообщение P@nzer »

А, ну если так ... :) Спасибо за помощь
Спасибо сказали: