【发布时间】:2014-01-22 21:38:36
【问题描述】:
我想写一个应用层嗅探器(SMTP/ftp/http)。
根据我的搜索,第一步(也许是最难的!)步骤是重新组装嗅探连接的 tcp 流。
确实,我需要的是类似wireshark 的“跟随TCP 流”选项,但我需要一个在实时界面上自动执行此操作的工具。据我所知,Tshark 可以自动从保存的 pcap 文件 (link) 中提取 TCP 流数据,但不能从实时接口中提取。 Tshark 可以在实时界面上做到吗???
据我所知,TCPflow 可以做我想做的事,但是它不能处理 IP 碎片整理和 SSL 连接(我想在我有服务器私钥的情况下分析 SSL 内容)。
最后,我也尝试了 bro network monitor。虽然它提供了 TCP 连接列表(conn.log),但我无法获取 TCP 连接内容。
欢迎对上述工具或任何其他有用工具提出任何建议。
提前致谢,丹。
【问题讨论】: