मुझे आशा है कि कोई मेरी मदद करने में सक्षम होगा ... समस्या कई .pcap फ़ाइलों को मर्ज करने के साथ है। हाल ही में - एक हफ्ते पहले की तरह मैंने एक मर्ग का इस्तेमाल किया है ताकि म्यूटेंट पीक फाइलों को एक में मर्ज किया जा सके। सब कुछ ठीक रहा।
यहाँ है कि मैं यह कैसे करते हैं:
mergecap -w 28_30.11.dump.pcap testdump.pcap17 testdump.pcap19 testdump.pcap21 testdump.pcap23 testdump.pcap25
यहाँ है head
आउटपुट फ़ाइल (दाहिने हाथ के साइड कॉलम में ASCII पर ध्यान दें):
00000000 D4 C3 B2 A1 02 00 04 00 00 00 00 00 00 00 00 00 FF FF 00 00 01 00 00 00 32 38 B3 50 7F 11 09 00 ........................28.P....
00000020 3C 00 00 00 3C 00 00 00 00 1F D0 03 A4 9C 00 25 9C 8B F5 3E 08 06 00 01 08 00 06 04 00 01 00 25 <...<..........%...>...........%
00000040 9C 8B F5 3E 01 00 00 01 00 00 00 00 00 00 01 00 00 02 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ...>............................
00000060 00 00 00 00 32 38 B3 50 89 11 09 00 2A 00 00 00 2A 00 00 00 00 25 9C 8B F5 3E 00 1F D0 03 A4 9C ....28.P....*...*....%...>......
00000080 08 06 00 01 08 00 06 04 00 02 00 1F D0 03 A4 9C 01 00 00 02 00 25 9C 8B F5 3E 01 00 00 01 39 38 .....................%...>....98
000000A0 B3 50 C6 78 05 00 57 00 00 00 57 00 00 00 00 25 9C 8B F5 3E 00 1F D0 03 A4 9C 08 00 45 00 00 49 .P.x..W...W....%...>........E..I
000000C0 8F 7F 40 00 40 11 81 50 01 00 00 02 3E E9 E9 E9 A1 5A 00 35 00 35 44 D5 9A FF 01 00 00 01 00 00 ..@.@..P....>....Z.5.5D.........
सभी महान। लेकिन ... अब जब मैं किसी भी कैप्चर की गई फ़ाइलों का उपयोग करता हूं और कमांड का उपयोग करता हूं:
mergecap -w test3.pcap testdump.pcap133 testdump.pcap134 testdump.pcap135
आउटपुट फ़ाइल में फ़ाइल के शीर्ष पर अतिरिक्त जानकारी होती है (दाईं ओर ASCII कॉलम में स्पष्ट रूप से दिखाई देती है):
00000000 0A 0D 0D 0A 98 00 00 00 4D 3C 2B 1A 01 00 00 00 FF FF FF FF FF FF FF FF 01 00 65 00 46 69 6C 65 ........M<+...............e.File
00000020 20 63 72 65 61 74 65 64 20 62 79 20 6D 65 72 67 69 6E 67 3A 20 0A 46 69 6C 65 31 3A 20 74 65 73 created by merging: .File1: tes
00000040 74 64 75 6D 70 2E 70 63 61 70 31 33 33 20 0A 46 69 6C 65 32 3A 20 74 65 73 74 64 75 6D 70 2E 70 tdump.pcap133 .File2: testdump.p
00000060 63 61 70 31 33 34 20 0A 46 69 6C 65 33 3A 20 74 65 73 74 64 75 6D 70 2E 70 63 61 70 31 33 35 20 cap134 .File3: testdump.pcap135
00000080 0A 00 00 00 04 00 08 00 6D 65 72 67 65 63 61 70 00 00 00 00 98 00 00 00 01 00 00 00 20 00 00 00 ........mergecap............ ...
दोस्तों, मैं पूरी तरह से क्लूलेस हूँ - किसी भी सलाह (फ़ाइल से पहले कुछ बाइट्स को काटने के अलावा) बहुत सराहना की जाएगी।
OS: Backtrack 5 R2 (उबंटू व्युत्पन्न)
uname: लिनक्स z 3.2.6 # 1 एसएमपी शुक्र 17 फरवरी 10:40:05 ईएसटी 2012 आई 686 जीएनयू / लिनक्स
tcpdump संस्करण 4.3.0
libpcap संस्करण 1.0.0
अतिरिक्त जानकारी:
ls /usr/local/bin/mergecap
-rwxr-xr-x 1 root root 37572 2012-10-31 08:09 /usr/local/bin/mergecap
~ > md5sum /usr/local/bin/mergecap
e7dde01867c1e3f84dc48e5dae266f67 /usr/local/bin/mergecap
यह मेरे लिए समस्या क्यों है? क्योंकि मैं अब मर्ज की गई फ़ाइल को पढ़ने में सक्षम नहीं हूं tcpdump -r
। Tcpdump एक त्रुटि लौटा रहा है कि डंप फ़ाइल खराब प्रारूप में है।
tcpdump
आसानी से उपयोग कर रहा है tcpdump -r mergedfile.pcap
अब, इस अतिरिक्त जानकारी के साथ tcpdump एक त्रुटि लौटा रहा है: tcpdump: bad dump file format