从文件或接口读取数据,并写入指定目录中的文件,文件名基于 每个文件中第一个数据包的 Unix 时间戳。 某些协议可以被抑制,在这种情况下 只有前 N 个数据包会被记录到磁盘。 这减少了磁盘占用,保存了 价值不大的数据,如 TLS 或 VPN。
依赖
这些都可以从 http://research.wand.net.nz/software/ 下载
建议调用方式
baskerville -d pcapfile:/data/pcap -f 100M -l 10 -s HTTPS,OpenVPN ring:eth0
将从 eth0 捕获的数据包转储到 /data/pcap 下的 pcap 文件中,并按 100Mb 大小分割。 当检测到 HTTP 和 OpenVPN 会话时,仅将前 10 个数据包保存到 pcap 文件中。
此版本为 BETA 版本。使用风险自负!
从 PCAP 或接口中选择性提取协议的工具
由 NCC Group Plc 以开源形式发布 - http://www.nccgroup.com/
为 John Green 开发,cirt at nccgroup dot com
https://github.com/nccgroup/baskerville
根据 AGPL 许可发布,更多信息请参阅 LICENSE