我需要从转储文件中提取TCP流及其内容,然后将它们的流分别保存到其他文件中。
bro -r http.trace -f 'tcp and port 80' contents
...生成文件
contents.[senderIP].[senderPort]-[destIP].[destPort]
contents.[destIP].[destPort]-[senderIP].[senderPort]
对于每个连接,每个连接都包含了流的单向内容。
流重组非常强大,该过程可扩展到非常大的文件,并且一切都可根据您的需求进行定制。
contents.bro
的位置。 - nponeccop