如果你只做一些,Wireshark可以做到这一点.
脚步:
替代步骤,仅适用于HTTP:
这与Linux/GTK上的Wireshark 1.2.1有关."跟随TCP流"选项已在不同版本之间移动,因此如果您有旧版本,它可能位于其他位置.但它一直被称为Follow TCP Stream,所以你应该能够找到它.
如果Wireshark不适合您,快速搜索还会显示其他几个选项:ngrep,tcpick,chaosreader和tcpflow.
你肯定想使用Bro,更具体地说,它的contents.bro政策.例如,给定包含HTTP请求的跟踪,运行以下命令...
bro -r http.trace -f 'tcp and port 80' contents
Run Code Online (Sandbox Code Playgroud)
...生成文件
contents.[senderIP].[senderPort]-[destIP].[destPort]
contents.[destIP].[destPort]-[senderIP].[senderPort]
Run Code Online (Sandbox Code Playgroud)
对于每个连接,每个连接包含流的单向内容.
流程重组非常强大,流程可扩展到非常大的文件,一切都可根据您的需求进行定制.
| 归档时间: |
|
| 查看次数: |
5666 次 |
| 最近记录: |