Учитывая файл pcap, я могу извлечь много информации из реконструированного HTTP-запроса и ответов, используя neat filters provided by Wireshark. Я также смог split the pcap file into each TCP stream.Как использовать tshark для печати пар запроса-ответа из файла pcap?
Проблема В настоящее время я столкнулся с тем, что из всех прохладных фильтров, которые я могу использовать с tshark
, я не могу найти тот, который позволит мне распечатать полные тела запроса/ответа. Я звоню что-то вроде этого:
tshark -r dump.pcap -R "tcp.stream==123 and http.request" -T fields -e http.request.uri
есть какой-то фильтр, я могу перейти к -e
, чтобы получить тело запроса/ответа? Самое близкое, что я пришел, это использовать флаг -V
, но он также распечатывает кучу информации, которая мне не нужна, и я хочу, чтобы вам не пришлось убираться с помощью «немого» фильтра.
Что было snarflen первоначального захвата. Если вы не собрали полный пакет, у вас, вероятно, есть данные. –
Схватки были прекрасны. MTU на интерфейсе, который я использовал, был 1514, и я сделал захват 1600. Я открыл pcap в Wireshark и может получать отдельные пары запроса-ответа в виде потоков; Я просто искал способ сценария против него. –
Прохладный - просто вычеркнуть наиболее очевидный –