Филтри на Wireshark: Получаване на пакета, който е изпратен преди филтрирания

Опитвам се да създам филтър в Wireshark, който ще грабне всички SMB отговори, които връщат „Грешка: STATUS_NO_SUCH_FILE“. Бих искал също така да мога да взема пакета преди филтрираните. Ето един пример:

No. Time        Source      Destination Proto.  Length  Info
26482   24.832997   192.168.1.62    192.168.1.4 SMB 288 Trans2 Request, QUERY_PATH_INFO, Query File Basic Info, Path: \1_CLIENTS\CLIENTS\ACME INC
26483   24.833122   192.168.1.4 192.168.1.62    SMB 158 Trans2 Response, QUERY_PATH_INFO
26484   24.833232   192.168.1.62    192.168.1.4 SMB 306 Trans2 Request, FIND_FIRST2, Pattern: \1_CLIENTS\CLIENTS\ACME INC\<.AC_
26485   24.833909   192.168.1.4 192.168.1.62    SMB 126 Trans2 Response, FIND_FIRST2, Error: STATUS_NO_SUCH_FILE

Следният филтър хваща пакетите "STATUS_NO_SUCH_FILE":

((ip.src == 192.168.1.4) && (ip.dst == 192.168.1.62)) || ((ip.src == 192.168.1.62) && (ip.dst == 192.168.1.4)) && (smb.nt_status == 0xC000000F)

Но също така бих искал да получа пакета преди този, за да знам кой път на файла не е намерен.


person qroberts    schedule 27.10.2011    source източник


Отговори (1)


Можете да използвате TShark, част от разпространението на Wireshark, за да получите общ преглед .
Изпълнете следната команда:
$ tshark -r FS01-Test.pcap -R smb.nt_status==0xc000000f -T fields -e frame.number -e smb.nt_status -e smb.response_to -E header =y -E разделител=, > smb.csv

Изход:
frame.number,smb.nt_status,smb.response_to
6242,0xc000000f,6238
6247,0xc000000f,6246< br> 6331,0xc000000f,6269
6338,0xc000000f,6336

Друг пример:
$ tshark -r FS01-Test.pcap -R smb.nt_status==0xc000000f -T fields -e рамка .number -e smb.nt_status -e smb.response_to -e smb.search_pattern -E header=y -E separator=, > smb02.csv

Изход:
frame.number,smb.nt_status, smb.response_to,smb.search_pattern
6242,0xc000000f,6238,\\B\\Di\\folder.jpg
6247,0xc000000f,6246,\\B\\Di\\folder.gif
6331,0xc000000f,6269,\\B\\Ex\\folder.jpg
6338,0xc000000f,6336,\\B\\Ex\\folder.gif

person Community    schedule 27.10.2011