2014-01-23 62 views
1

我有以下格式一些网络流量:如何分析捕获的网络流量?

Timestamp | Source | Destination | Protocol | Port | Payload | Payload Size

我试图确定是否有在此流量任何已知的攻击。为此,我正在研究一些入侵检测系统。它看起来像SnortBro需要转储为pcap文件进一步离线分析。我详细查看了两个系统的文档,但找不到处理我拥有的数据的任何选项。

有关如何执行此分析的任何建议?具体来说,我正在寻找下列之一:

  • 如何直接使用系统
  • 工具来分析明文这个数据将这些数据转换成我以后可以使用一个PCAP文件中的一些指针与系统
+0

这是一个编程问题? –

+0

@RobertHarvey:不,我不是在寻找一个实现,而是一个实现这个目标的方法(如果可能的话)。 – Legend

+0

您的问题未指定。我无法确定您是在寻找分析算法,解析算法还是将数据转换为pcap的方式,以便这些程序可以处理它。 –

回答

1

你看过Security Onion?这正是你正在寻找的东西(你正在寻找的流量数据(使用阿古斯或兄弟),让我们从这些流程转向pcaps。

1

Bro提供了一个框架,称为Input Framework“输入数据到兄弟” 。

您可以指定应读取哪些值,应该使用哪种分隔符等(options-reference)。输入框架使您能够读取此类ASCII文件或使用不同的读取器(基准,二进制,原始,sqlite )。

例如,您可以使用RawReader执行shell命令来转换文件或将结果(stdout)发送到事件。