Estrai i cookie da pcap

5

C'è uno strumento per estrarre i cookie dagli sniffer di rete generati da tcpdump (file .pcap).

So che posso aprirlo in wireshark ma ci vorrà un po 'di tempo prima di trovare il dominio a cui sono interessato e i cookie (c'è un filtro che posso usare?)

Grazie

    
posta opc0de 05.04.2013 - 15:51
fonte

2 risposte

6

Sembra che dovresti essere in grado di estrarre facilmente i cookie dai tuoi pcap con Wireshark o tshark usando i filtri basati sui cookie HTTP.

Dovresti essere in grado di eguagliare http.cookie come stringa in base al riferimento del protocollo dei filtri: link

Alcune informazioni più generali sulla sintassi del filtro (inclusi gli operatori) sono qui: link

Avrei attivato Wireshark sul tuo pcap e usò Trova pacchetto con una stringa conosciuta e poi userei i menu di scelta rapida per fare in modo che Wireshark crei il filtro per te (come descritto nella sezione 6.2.2 del manuale. menu del riquadro "Elenco pacchetti" all'indirizzo link

Puoi quindi utilizzare quel filtro (copia e incolla) in una console con tshark per cercare rapidamente pcap di grandi dimensioni o creare script per le ricerche banalmente.

    
risposta data 05.04.2013 - 16:02
fonte
1

La soluzione migliore è probabilmente caricare il file PCAP in NetworkMiner . Tutti i cookie verranno automaticamente estratti da NetworkMiner e visualizzati nella scheda "Credenziali".

Questo è già stato suggerito nella mailing list degli utenti di Wireshark: link

    
risposta data 02.04.2014 - 20:57
fonte

Leggi altre domande sui tag