2011-09-06 11 views
8

मैंने दोनों का उपयोग किया है, और मैं निष्कर्ष निकाला हूं कि मैं tcpflow के साथ वेबपृष्ठों से HTML डेटा पढ़ सकता हूं लेकिन tcpdump के साथ ऐसा नहीं कर सकता। मुझे सबसे अच्छा लगता है कि बहुत सी अवधि के प्रतीक के साथ कुछ बदसूरत ASCII पाठ है।tcpdump बनाम tcpflow (या "टीसीपीडम्प ASCII पैकेट डेटा मानव पठनीय क्यों नहीं है?")

मेरी समझ यह है कि टीसीपीडम्प पैकेट को फिर से इकट्ठा नहीं करता है, जबकि टीसीपीफ़्लो करता है। लेकिन अगर यह महत्वपूर्ण अंतर था, तो क्या टीसीपीडम्प से पैकेट डेटा अभी भी मानव पठनीय नहीं होगा - बस छोटे हिस्सों में? क्या समस्या है कि tcpdump ASCII तक सीमित है और अधिकांश नेटवर्क यातायात यूटीएफ -8 में एन्कोड किया गया है?

मैं नेटवर्क विश्लेषण/प्रोग्रामिंग पर एक रूकी हूं इसलिए मुझे कुछ याद आ रही है, तो मुझे क्षमा करें।

+3

बस tcpdump कैप्चर फ़ाइलों को पढ़ने के लिए वायरशर्क का उपयोग करें, और उसके बाद सत्र में एक पैकेट का चयन करें। आप पूरी स्ट्रीम के ASCII डंप प्राप्त करने के लिए "विश्लेषण"> "टीसीपी स्ट्रीम का पालन करें" का उपयोग कर सकते हैं। –

उत्तर

11

उस एन्क्रिप्टेड डेटा को प्राप्त करने के लिए किसी को tcpdump –A (पूंजी ए) विकल्प के साथ tcpdump का उपयोग करना चाहिए। यह किसी भी शीर्षलेख के बिना पाठ स्थानांतरित करता है और मुख्य रूप से वेब पृष्ठों के लिए उपयोग किया जाता है। इसलिए हमें आसानी से प्रतिक्रिया पृष्ठ मिलता है।

मुझे लगता है कि आप एक अनुप्रयोग परत और परिवहन परत पैकेट के बीच भ्रमित हो रहे हैं।

मुझे टीसीपीफ़्लो के बारे में पता नहीं है लेकिन टीसीपीडम्प पूरे पैकेट को कैप्चर करता है (हेडर और अन्य सभी सामान सहित) न केवल डेटा। HTML डेटा जिसे आप उल्लेख कर रहे हैं वह एक टीसीपी/udp/icmp पैकेट के डेटा हिस्से में होगा जो भी आप उपयोग कर रहे हैं और इसलिए आपको टीसीपी/udp/icmp पैकेट की संरचना को समझने की जरूरत है ...

मैं इस मशीन को अपनी मशीन पर कैप्चर करता हूं और HTML डेटा स्पष्ट रूप से दिखाई देता है, आपको स्क्रिप्ट लिखने की आवश्यकता होती है यह पैकेट संरचना के ज्ञान के साथ आउटपुट से।

16:15:17.968325 IP 172.31.9.84.80 > 172.31.9.177.56559: P 2575928381:2575928808(427)  
ack 65285447 win 1716 <nop,nop,timestamp 21031622 15165633> 
0x0000: 4500 01df 66fd 4000 4006 66d8 ac1f 0954 [email protected]@.f....T 
0x0010: ac1f 09b1 0050 dcef 9989 8c3d 03e4 2d47 ..... P.....=..-G 
0x0020: 8018 06b4 1a2a 0000 0101 080a 0140 eac6  .....*[email protected] 
0x0030: 00e7 68c1 4854 5450 2f31 2e31 2032 3030 ..h.HTTP/1.1.200 
0x0040: 204f 4b0d 0a44 6174 653a 2046 7269 2c20 .OK..Date:.Fri,. 
0x0050: 3130 204a 756c 2032 3030 3920 3130 3a32 10.Jul.2009.10:2 
0x0060: 303a 3136 2047 4d54 0d0a 5365 7276 6572 0:16.GMT..Server 
0x0070: 3a20 4170 6163 6865 2f32 2e30 2e35 3220 :.Apache/2.0.52. 
0x0080: 2852 6564 2048 6174 290d 0a4c 6173 742d (Red.Hat)..Last- 
0x0090: 4d6f 6469 6669 6564 3a20 4672 692c 2031 Modified:.Fri,.1 
0x00a0: 3020 4a75 6c20 3230 3039 2030 393a 3331 0.Jul.2009.09:31 
0x00b0: 3a30 3420 474d 540d 0a45 5461 673a 2022 :04.GMT..ETag:." 
0x00c0: 3266 6231 3333 2d37 372d 6131 3935 3436 2fb133-77-a19546 
0x00d0: 3030 220d 0a41 6363 6570 742d 5261 6e67  00"..Accept-Rang 
0x00e0: 6573 3a20 6279 7465 730d 0a43 6f6e 7465 es:.bytes..Conte 
0x00f0: 6e74 2d4c 656e 6774 683a 2031 3139 0d0a nt-Length:.119.. 
0x0100: 4b65 6570 2d41 6c69 7665 3a20 7469 6d65 Keep-Alive:.time 
0x0110: 6f75 743d 3135 2c20 6d61 783d 3130 300d out=15,.max=100. 
0x0120: 0a43 6f6e 6e65 6374 696f 6e3a 204b 6565 .Connection:.Kee 
0x0130: 702d 416c 6976 650d 0a43 6f6e 7465 6e74 p-Alive..Content 
0x0140: 2d54 7970 653a 2074 6578 742f 6874 6d6c -Type:.text/html 
0x0150: 3b20 6368 6172 7365 743d 4953 4f2d 3838  ;.charset=ISO-88 
0x0160: 3539 2d31 0d0a 0d0a 3c68 746d 6c3e 0a0a 59-1....<html>.. 
0x0170: 3c62 6f64 793e 0a49 6e64 6961 6e20 696e <body>.Indian.in 
0x0180: 7374 6974 7574 6520 6f66 2074 6563 686e stitute.of.techn 
0x0190: 6f6c 6f67 7920 2e2e 2e2e 2e20 7468 6973  ology.......this 
0x01a0: 2069 7320 7468 6520 7465 7374 2070 6167 .is.the.test.pag 
0x01b0: 652e 0a3c 4120 6872 6566 3d22 6164 2e68 e..<A.href="ad.h 
0x01c0: 746d 6c22 3e61 6263 643c 2f41 3e0a 0a3c tml">abcd</A>..< 
0x01d0: 2f62 6f64 793e 0a3c 2f68 746d 6c3e 0a   /body>.</html>. 

अंतिम 7-8 पंक्तियां HTML डेटा का वर्णन करती हैं।

उपयोग -s0 पूरे फ्रेम और -X कब्जा करने के लिए ऊपर ASCII मानव पठनीय प्रारूप में मुद्रित करने के लिए।

उस एन्क्रिप्टेड डेटा को प्राप्त करने के लिए किसी को विकल्प-ए (पूंजी ए) के साथ टीसीपीडीयूएमपी का उपयोग करना चाहिए। यह किसी भी शीर्षलेख के बिना पाठ स्थानांतरित करता है और मुख्य रूप से वेब पृष्ठों के लिए उपयोग किया जाता है। इसलिए हमें आसानी से प्रतिक्रिया पृष्ठ मिलता है।

उदाहरण के लिए:

मैं पोर्ट 80

तब मैं अनुरोध किया प्राप्त/index.html (एक उदाहरण पृष्ठ है कि केवल पाठ होता है पर 172.31.9.84 को index.html का अनुरोध "भारतीय प्रौद्योगिकी संस्थान यह है परीक्षण पृष्ठ ")

इस समय जब मैं पैकेट पर कब्जा कर लिया मैं के रूप में कुछ है:

Request: 

18:10:42.387426 IP 172.31.9.177.42943 > 172.31.9.84.80: 
P 1:15(14) ack 1 win 46 <nop,nop,timestamp 6644101 353753635> 
[email protected]@........T...P^R.Mb.L.....ke..... 
.ea....#GET /index.html 

Response: 

18:10:42.388127 IP 172.31.9.84.80 > 172.31.9.177.42943: P 1:53(52) 
ack 15 win 1448 <nop,nop,timestamp 353758368 6644101> 
[email protected]@.8m..T.. ..P..b.L.^R.[....d...... 
.....ea.<html> 

<body> 
Indian institute of technology this is the test page 
</body> 
</html> 
+0

बहुत बहुत धन्यवाद Udit। हां मैं ओएसआई मॉडल की दो परतों के बीच भ्रमित हो रहा था। –

+1

यहां तक ​​कि बेहतर, फ़ाइलों को पूरी तरह से फ़ाइल में लॉग इन करने के लिए 'tcpdump -w' का उपयोग करें, और बाद में उन्हें' tcpdump -r' को पुनर्स्थापित करने के लिए और विवरणों को देखने के लिए पुनरावृत्ति द्वारा सर्वोत्तम कमांड लाइन विकल्प ढूंढें जिन्हें आप देखना चाहते हैं। –

+0

'जो एचटीएमएल डेटा आप उल्लेख कर रहे हैं वह टीसीपी/udp/icmp पैकेट के डेटा हिस्से में होगा? वास्तव में? आपको लगता है कि यह संभावना है कि वह ऐसी वेबसाइट पर जा रहा है जो एचटीएमएल के साथ प्रतिक्रिया करता है ... आईसीएमपी पैकेट? संभावना नहीं है। 'आपको पैकेट संरचना के ज्ञान के साथ आउटपुट से प्राप्त करने के लिए स्क्रिप्ट लिखनी होगी' सच नहीं है। आप बस Wireshark का उपयोग कर सकते हैं। –

2

जब पहुंचने के लिए HTTP डेटा tcpdump उपयोग कर, आप ग देखेंगे की कोशिश कर रहा यदि आप -ए विकल्प लागू करते हैं तो ASCII में लीयर टेक्स्ट। हालांकि, एक HTTP डेटा लगभग हमेशा gzip मोड या अन्य के साथ संपीड़ित होता है। आप शीर्ष लेख में देख सकते हैं:

सामग्री-एंकोडिंग: gzip, सेक, bzip2

इस प्रकार, tcpdump होगा अपनी स्क्रीन कई बाइट में उत्पादन और वे संकुचित डेटा कर रहे हैं !!! फ्लैट डेटा देखने के लिए आपको tshark या wireshark का उपयोग करने की आवश्यकता होगी। तब आपकी समस्या यूटीएफ 8 नहीं है।

आप अपाचे वेब सर्वर में डिस्प्ले मॉड्यूल को अक्षम करने वाले टीसीपीडम्प डेटा डिस्प्ले का परीक्षण कर सकते हैं।

इस सहायता की आशा करें।

+0

इससे मदद मिलती है। धन्यवाद एरिबर्टो। –

संबंधित मुद्दे