LINUX.ORG.RU

Если коротко: то в общем случае никак. Можешь пытается парсить известные протоколы, как антивири делают. И то если они не крипнованные.

anonymous
()

для каждого протокола своим способом

Harald ★★★★★
()

tcpflow вытащит отдельные tcp сессии, а дальше ужо ручками :-) никто-ж незнает в каком виде у вас файлы передаются

MKuznetsov ★★★★★
()

Хорошо, что проще всего сейчас написать. как proof-of-concept?

Допустим я взял почтовый протокол или файловый, как дальше, структура есть, просто искать начала файла и дальше заливать в него приходящие данные?

Нужно написать ограниченную DLP, только как PoC

lessismore
() автор топика
Ответ на: комментарий от lessismore

ну ловишь начало соединения, потом парсишь протокол в обе стороны. Получаешь свои файлы. только изменить так просто может не получиться. Контрольные суммы, PGP, вот это все.

anonymous
()

Если чисто PoC, можете попробовать написать соответствующий скипт на Lua для wireshark, запускать его в batch mode.

Sorcerer ★★★★★
()

Всем спасибо, буду смотреть и пробовать.

lessismore
() автор топика

google://<protocol name> tshark dissector

Если ручками охота, то можно тоже самое запилить на scapy, но уже ручками, но идею, можно своровать из wireshark скрипта.

pon4ik ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.