Dato un file pcap, sono in grado di estrarre molte informazioni dalla richiesta e dalle risposte HTTP ricostruite usando lo neat filters provided by Wireshark. Sono anche stato in grado di split the pcap file into each TCP stream.Come utilizzare tshark per stampare coppie richiesta-risposta da un file pcap?
Problema in cui mi sto imbattendo ora è quello di tutti i filtri interessanti che riesco a utilizzare con tshark
, non riesco a trovarne uno che mi consenta di stampare corpi di richiesta/risposta completi. Sto chiamando qualcosa di simile:
tshark -r dump.pcap -R "tcp.stream==123 and http.request" -T fields -e http.request.uri
C'è qualche Filtro posso passare per -e
per ottenere il corpo di richiesta/risposta? Il più vicino a cui sono arrivato è quello di utilizzare il flag -V
, ma anche un sacco di informazioni che non desidero e voglio evitare di dover escludere con un filtro "stupido".
Qual è stata la snarflen della cattura originale. Se non hai raccolto il pacchetto completo probabilmente hai i dati. –
Le catture andavano bene. L'MTU sull'interfaccia che ho usato era 1514 e ho effettuato una cattura di 1600. Ho aperto il pcap in Wireshark e posso ottenere coppie di richieste-risposte individuali come flussi; Stavo solo cercando un modo per copiarlo. –
Fresco - basta escludere il più ovvio –