2014-03-27 66 views

回答

3

获取流量和在PCAP格式将其写入磁盘后,您可以 每个流成单独的文件中使用tcpflow,然后运行一个文件 雕刻工具,如最重要的流文件,这也能开出具体 文件类型分开来自每个流。下面的例子将提取窗口PE 文件和PDF文件从流量:

$ tcpflow -r traffic.pcap -o flows/ 
$ cat flows/* > big.flow 
$ foremost -t exe,pdf -i big.flow 

另一种工具,能够提取常见的文件类型是tcpxtract:

$ tcpxtract --file traffic.pcap -o output/ 

其他工具包括ChaosReader和兄弟的文件分析器。

+0

Tcpflow做了我需要的工作!谢谢!使用-B和-C标志,我可以将TCP有效负载中的原始二进制数据写入stdout。 – user3207230