LINUX.ORG.RU

Если коротко: то в общем случае никак. Можешь пытается парсить известные протоколы, как антивири делают. И то если они не крипнованные.

anonymous
()

для каждого протокола своим способом

Harald
()

tcpflow вытащит отдельные tcp сессии, а дальше ужо ручками :-) никто-ж незнает в каком виде у вас файлы передаются

MKuznetsov 👍👍👍
()

Хорошо, что проще всего сейчас написать. как proof-of-concept?

Допустим я взял почтовый протокол или файловый, как дальше, структура есть, просто искать начала файла и дальше заливать в него приходящие данные?

Нужно написать ограниченную DLP, только как PoC

lessismore
() автор топика
Ответ на: комментарий от lessismore

ну ловишь начало соединения, потом парсишь протокол в обе стороны. Получаешь свои файлы. только изменить так просто может не получиться. Контрольные суммы, PGP, вот это все.

anonymous
()

Всем спасибо, буду смотреть и пробовать.

lessismore
() автор топика

google://<protocol name> tshark dissector

Если ручками охота, то можно тоже самое запилить на scapy, но уже ручками, но идею, можно своровать из wireshark скрипта.

pon4ik
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.