How to read pcap file in Linux CLI using tcpdump

Posted In Network - By Tum. On Tuesday, November 12th, 2013 With 0 Comments

tcpdump
ไฟล์ pcap (packet capture) ที่ได้มาจาก tcpdump หรืออุปกรณ์ network อื่นๆ จะเป็น binary file ซึ่งไม่สามารถเปิดอ่านผ่าน text editor เช่น vi, nano หรือโปรแกรมอ่านไฟล์อื่นๆ เช่น less cat ได้ ดังตัวอย่าง

ไฟล์ pcap นิยมใช้โปรแกรม wireshark ในการเปิดอ่านข้อมูลซึ่งจะต้องเปิดบน GUI mode เท่านั้นถึงจะสามารถใช้งานได้ แต่ถ้าหากเราใช้งานบน text mode อยู่ แล้วเราไม่ทราบว่าวิธีอ่านไฟล์ pcap บน text mode ก็ต้องทำการ transfer file มายังเครื่องที่มี WireShark ถึงจะสามารถใช้งานได้

ในบทความนี้จะมาพูดถึงคำสั่งที่ใช้ในการเปิดอ่านไฟล์ pcap บน linux console ซึ่งจะช่วยอำนวยความสะดวกได้พอสมควร เพราะไม่ต้องย้ายไฟล์ไปเปิดที่เครื่องที่มีโปรแกรมที่ support ไฟล์ pcap

คำสั่งในการอ่านไฟล์ pcap

คำสั่งนี้จะแสดงข้อมูลในส่วนต่างๆ พร้อมทั้ง hex code ออกมา เหมือนผลลัพธ์ด้านล่าง

คำสั่งนี้จะแสดงข้อมูลเหมือนกับตอนที่เราใช้คำสั่ง tcpdump โดยไม่มี option อะไรพิเศษเพื่อดู packet ข้อมูลของไฟล์จะตามผลลัพธ์ด้านล่าง

Leave a comment

XHTML: You can use these tags: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code class="" title="" data-url=""> <del datetime=""> <em> <i> <q cite=""> <s> <strike> <strong> <pre class="" title="" data-url=""> <span class="" title="" data-url="">

*