kostil Posted November 26, 2009 Posted November 26, 2009 Добрый день. Есть снифер который использует UDP для транспорта пакета до сервера мониторинга. Какой утилитой можно развернуть пакет из транспортного UDP и отправить скажем на tcpdump? Вставить ник Quote
zoro Posted November 26, 2009 Posted November 26, 2009 есть телепаты, но они в отпуске... каким способом мы можем определить "марку" снифера? Вставить ник Quote
kostil Posted November 26, 2009 Author Posted November 26, 2009 (edited) роутер mikrotik перенаправляет трафик с помощью ip firewall calea chain=forward action=sniff sniff-target=sniffer.ip sniff-target-port=7001 src-address=client.ip sniffer.ip - машина с freebsd на которую приходят пакеты от mikrotik энкапсулированные в tzsp (Tazmen transport protocol). Собственно tcpdump (и т.п.) видит пакет udp с src-address = mikrotik.router.ip и dst-address = sniffer.ip dst-port = 7001. С помощью tshark можно посмотреть содержимое пакетов сделав так tshark -n -i extif -d udp.port==7001,tzsp -f port 7001 но как только добавляю к этой строке -w outfile то все данные сохраняются как будто нет функции -d udp.port==7001,tzsp. на форуме wireshark прочел что нельзя сохранять в файл пакеты в декодированном виде. есть мысль развернуть приходящий пакет, тобишь убрать энкапсуляцию tzsp и перенаправить пакет на tcpdump. у микротика есть подобная програмка trafr написанная под linux причем с какой то старой версией ядра (2.2 по моему). мне так и не удалось заставить ее работать на slax 6.1.2 техподдержка микротика внятного ничего не говорит по этому поводу. может у кого то есть идеи как можно вытащить пакеты из tzsp? Edited November 26, 2009 by kostil Вставить ник Quote
kostil Posted November 27, 2009 Author Posted November 27, 2009 Хоть какие нибудь мысли есть у кого то по теме? Вставить ник Quote
Elisium Posted November 27, 2009 Posted November 27, 2009 Эмм .. поставить в виртуалку Линух 2.2 и разворачивать пакеты на нем ? )) Вставить ник Quote
kostil Posted November 28, 2009 Author Posted November 28, 2009 Есть еще одна проблема - trafr не умеет работать с файлам pcap. Тоесть информация собранная ранее не может быть им обработанна. А такая задача тоже стоит. Вставить ник Quote
kostil Posted December 2, 2009 Author Posted December 2, 2009 Найти ничего не удалось. На форумах тоже тишина. Написал на perl обработчик трафика под свои нужды. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.