2013-10-20 47 views
1

我有几个NetFlow转储由nfcapd deamon捕获。是否有可能将它们转换为.pcap格式,以便我可以使用我的软件分析它们?Nfcapd到pcap转换?

回答

1

基本上没有;大部分来自数据包的信息都会丢失,包括整个有效负载。 NetFlow汇总了给定会话中所有数据包的头信息:可能有一两个或几千个。 NetFlow转储不会(对我的回忆)包含部分更新。所以,你可以用一种方式(从pcap转换到NetFlow),但不能用其他方式。这就是说,如果你需要分析的只是第一个数据包的IP头部,你可能会伪造一些东西。但我不知道有任何工具可以做到。