Identifizieren des Stream-Index mit -z conv,tcp
In diesem Schritt lernen Sie, wie Sie TCP-Konversations-Streams in einer Paketaufzeichnung mit tshark
von Wireshark und der Option -z conv,tcp
identifizieren können. Dies hilft bei der Analyse von Kommunikationsmustern zwischen Hosts.
Bevor wir beginnen, ist es wichtig zu verstehen, dass TCP-Streams vollständige Konversationen zwischen zwei Endpunkten darstellen. Jeder Stream hat eine eindeutige Indexnummer, die es uns ermöglicht, bestimmte Kommunikationen in einer Netzwerkaufzeichnung, die viele gleichzeitige Verbindungen enthalten kann, zu isolieren und zu analysieren.
Die Option -z conv,tcp
zeigt eine Tabelle aller TCP-Konversationen in der Aufzeichnung an, wobei Stream-Indexe, Quell-/Zieladressen, Ports und Paketanzahlen angezeigt werden. Dies gibt uns einen Überblick über alle TCP-Aktivitäten in unserer Aufzeichnungsdatei.
- Zunächst listen wir alle TCP-Konversationen in unserer Aufzeichnungsdatei auf:
tshark -r ~/project/tcp.pcap -z conv,tcp
Wenn Sie diesen Befehl ausführen, verarbeitet tshark
die Paketaufzeichnungsdatei und erstellt eine Zusammenfassung aller TCP-Konversationen. Der Befehl liest (-r
) die angegebene pcap-Datei und wendet die Konversationsstatistik-Option (-z conv,tcp
) an.
-
Die Ausgabe zeigt eine Tabelle mit folgenden Spalten:
- Stream-Index (eindeutiger Bezeichner für jeden TCP-Stream)
- Quelladresse:Port (zeigt, welches Gerät die Verbindung initiiert hat)
- Zieladresse:Port (zeigt das empfangende Gerät)
- Pakete in jede Richtung (hilft bei der Identifizierung des Datenflusses)
- Gesamtzahl der Pakete (gibt die Größe der Konversation an)
-
Um nur die Konversationsstatistiken (ohne Paketdetails) anzuzeigen, fügen Sie -q
(Stumm-Modus) hinzu:
tshark -r ~/project/tcp.pcap -z conv,tcp -q
Die Option -q
sagt tshark
, nur die von uns angeforderten Statistiken auszugeben. Dies macht die Ausgabe sauberer und leichter lesbar, wenn wir nur an der Konversationszusammenfassung interessiert sind.
- Notieren Sie sich die Stream-Indexe (erste Spalte), da Sie sie im nächsten Schritt benötigen, in dem wir bestimmte Streams verfolgen werden. Diese Indexe sind wichtig, da sie es uns ermöglichen, uns auf einzelne Konversationen in einer möglicherweise sehr ausgelasteten Netzwerkaufzeichnung zu konzentrieren.