Решено: Анализ логов tcpdump
Модераторы: SLEDopit, Модераторы разделов
-
P@nzer
- Сообщения: 14
Решено: Анализ логов tcpdump
Вобщем у меня есть лог tcpdump'a, который нужно анализировать, но он большого размера (около 170 мб
) Ethereal такой большой файл не может прочитать полностью, а вручную его разбить на маленькие файлы не получается - там же сплошные кракозябры, непонятно где кончается информация об одном пакете и начинается о другом. Чем можно разбить лог tcpdump'a?
-
sarutobi
- Сообщения: 676
- Статус: Добрость и скромнота
- ОС: Debian 5, FreeBSD 6.2/8.0
Re: Решено: Анализ логов tcpdump
tcpdump -C size -r file
а вообще сам tcpdump умеет анализироваить свои дампы - man tcpdump, seek expression
а вообще сам tcpdump умеет анализироваить свои дампы - man tcpdump, seek expression
Fire and water, earth and sky - mistery surrounds us, legends never die!
-
P@nzer
- Сообщения: 14
-
sarutobi
- Сообщения: 676
- Статус: Добрость и скромнота
- ОС: Debian 5, FreeBSD 6.2/8.0
Re: Решено: Анализ логов tcpdump
P@nzer,
man tcpdump на предмет ключа -r
RTFM!!
man tcpdump на предмет ключа -r
Код: Выделить всё
-r
Read packets from file (which was created with the -w option). Standard input is used if file is ``-''.RTFM!!
Fire and water, earth and sky - mistery surrounds us, legends never die!
-
P@nzer
- Сообщения: 14
Re: Решено: Анализ логов tcpdump
Ты меня не понял, или я не правильно выразился. Достать информация из дампа я смогу без проблем. Но мне надо сделать статистику по этому дампу - это могут делать программы вроде ethereal. Но ethereal не понимает такие большие файлы. И, собственно, вопрос тот же - чем можно разбить лог tcpdump'a?
-
sarutobi
- Сообщения: 676
- Статус: Добрость и скромнота
- ОС: Debian 5, FreeBSD 6.2/8.0
Re: Решено: Анализ логов tcpdump
видимо читать маны не хотим....
Вариант с делением файла по размеру
Что именно здесь не так?
Другие варианты деления можно найти посмотрев на ключи tcpdump и описания его правил.
Вариант с делением файла по размеру
Код: Выделить всё
-C
Before writing a raw packet to a savefile, check whether the file is currently larger than file_size and, if so, close the current savefile and open a new one. Savefiles after the first savefile will have the name specified with the -w flag, with a number after it, starting at 1 and continuing upward. The units of file_size are millions of bytes (1,000,000 bytes, not 1,048,576 bytes).
-r
Read packets from file (which was created with the -w option). Standard input is used if file is ``-''.Код: Выделить всё
tcpdump -C size -r file -w newfileЧто именно здесь не так?
Другие варианты деления можно найти посмотрев на ключи tcpdump и описания его правил.
Fire and water, earth and sky - mistery surrounds us, legends never die!
-
P@nzer
- Сообщения: 14
Re: Решено: Анализ логов tcpdump
А, ну если так ...
Спасибо за помощь