2017-02-06 18 views
0

すべてビルのWiresharkのLDAPフィルタ

問題は、大きすぎるキャプチャを作成できないことです。 (ちょっとした例では、ポートをldapするためのフィルタを使い、TCP要求のフラグをマークすると、キャプチャが100MBになる前の3分間はほとんどキャプチャできません)。

パケットのDATA部分のHEXを探すキャプチャフィルタを構築する方法があるのだろうかと思います。

どのように私はそれを行うことができるだろうか誰かが手掛かりを持っていますか?

現在、私は次のようにキャプチャフィルタを使用しています:もう一つの問題は、これをやって、私はそれだろうスクリプトを思い付くことができなかったということです

ldap.bindRequest_element && ldap.messageID==1 

:よう

port 389 && tcp[13] == 24 

と表示フィルタユーザー名を削除して、おそらく侵害されたすべてのユーザーにPWDを変更するよう通知することができます。

ありがとうございます。

答えて

0

私はこれを行う方法を見つけました。ただ、まだ興味があるか、似たような必要があるだろう人々のため は、私は次のように使用:

port 389 && tcp[((tcp[12:1] & 0xf0) >> 2) + 2:2] = 0x0201 && tcp[((tcp[12:1] & 0xf0) >> 2) + 4:1] = 0x01 

このパケットのデータ部分をチェックして、バイトのいくつかは、常に同じ位置にあり、すべて同じであるため、メッセージID 1のLDAPバインド要求に対して、私はそれを使ってフィルタを構築しました。

乾杯。

関連する問題