gpt4 book ai didi

ssl - 如何使用 Bro 捕获 https 流量的元数据

转载 作者:太空宇宙 更新时间:2023-11-03 13:11:34 24 4
gpt4 key购买 nike

我使用以下 tcpdum 命令捕获了一些数据。

tcpdump -i eth1 -w eth1_data.pcap -X

之后,我运行了以下命令以使用 Bro 分析 eth1_data.pcap 文件。

bro -r eth1_data.pcap local "Site::local_nets += { 10.0.0.0/8 }"

我使用的是 Bro 2.4.1 版本。除了上面的命令,我没有更改任何配置。以上命令执行后会生成很多文件。现在我必须找到一些社交网站传输的字节,例如https://www.twitter.com。我没有在 http.log 中找到有关上述站点的正确信息。

我知道 https 站点的内容是加密的,但可以提取元数据(因为 app_stats.log 也提供了一些信息)。

我应该从 ssl.log 中选择 UID 然后找到从 conn.log 传输的具有相同 uid 的 resp_ip_bytes 是否正确?

或者获取 https 站点的元数据信息的任何替代方法?

最佳答案

听起来您已经在正确的道路上了。

使用 resp_ip_bytes 时要记住的一个小注意事项是其大小将包括每个数据包的 IP 和 TCP header 。此外,该数字中不考虑 TCP 重组,因此即使没有发送新数据,数据包重传也会增加该数字。如果您正在寻找内容主体大小,您应该使用 resp_bytes 字段,但请记住,这仍然会包含所有 SSL/TLS 框架,并且该计数的内容会被压缩。

我想做的另一个小提示是,由于缺乏维护和该方法的一般问题,我们从 2.5 中删除了 app_stats 脚本。

有什么特别的东西是您要找的吗?

关于ssl - 如何使用 Bro 捕获 https 流量的元数据,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/42509155/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com