[gelöst] Frage zu tcpdump/pcap

Einrichten des lokalen Netzes, Verbindung zu anderen Computern und Diensten.
Antworten
Krull
Beiträge: 190
Registriert: 14.09.2012 10:33:54
Lizenz eigener Beiträge: MIT Lizenz

[gelöst] Frage zu tcpdump/pcap

Beitrag von Krull » 13.08.2015 21:20:54

Hallo,

ich habe hier eine pcap-Datei von einer unverschlüsselten http-Stitzung bei der Klartext übertragen wurde. Diesen Klartext kann ich tcpdump allerdings nicht wiederfinden. Was ich sehe sind die http-header und diverse javascript-Schnipsel. Dazwischen steht aber nur überwiegend Zeichensalat. Woran kann das liegen? Kann es sein, dass teilweise mit deflate|gzip komprimiert wurde und tcpdump damit nichts anfangen kann? Die Doku lässt sich zum Thema Kompression ja nicht aus. Oder woran könnte das noch liegen? Die tcp-Pakete sind übrigens nicht beschnitten, wurden also mit '-A -s 0' aufgezeichnet.
Zuletzt geändert von Krull am 14.08.2015 14:06:41, insgesamt 1-mal geändert.

Benutzeravatar
catdog2
Beiträge: 5352
Registriert: 24.06.2006 16:50:03
Lizenz eigener Beiträge: MIT Lizenz

Re: Frage zu tcpdump/pcap

Beitrag von catdog2 » 13.08.2015 22:36:35

Evtl willst du Debianwireshark
Unix is user-friendly; it's just picky about who its friends are.

Krull
Beiträge: 190
Registriert: 14.09.2012 10:33:54
Lizenz eigener Beiträge: MIT Lizenz

Re: Frage zu tcpdump/pcap

Beitrag von Krull » 13.08.2015 23:53:27

Nee, eigentlich will ich das nicht so gerne. Hauptsächlich aus ästhetischen Gründen. Dessen Oberfläche sieht auf meinem Desktop seit dem Wechsel zu Jessie völlig entstellt aus (wie auch andere GTK-Programme), sodass man damit kaum sinnvoll arbeiten kann. Aber grundsätzlich funktioniert es mit Wireshark. Es scheint wirklich an gzip-Kompression gelegen zu haben. Wieso kann tcpdump das nicht? Bestimmt aus Datenschutzgründen ;-)

Laut Doku soll Tshark gzip automatisch erkennen können. Aber wenn ich das pcap damit aufmache:

Code: Alles auswählen

Content-encoded entity body (gzip): 9312 bytes [Error: Decompression failed].
:-/

dufty2
Beiträge: 1714
Registriert: 22.12.2013 16:41:16

Re: Frage zu tcpdump/pcap

Beitrag von dufty2 » 14.08.2015 02:06:55

Krull hat geschrieben: Laut Doku soll Tshark gzip automatisch erkennen können.
Damit ist wohl eher das "infile" (-r ) gemeint.
Probiert mal
$ tshark -o http.decompress_body:TRUE ...

Krull
Beiträge: 190
Registriert: 14.09.2012 10:33:54
Lizenz eigener Beiträge: MIT Lizenz

Re: Frage zu tcpdump/pcap

Beitrag von Krull » 14.08.2015 14:06:07

Bingo, das hat gefehlt. Danke!

Ich hab diese Option jetzt in ~/.wireshark/preferences dauerhat aktiviert. Das scheint bei unkomprimierten Daten auch nicht zu stören.

Antworten