Size: a a a

2019 December 04

А

Александр in Codeibcommunity
Alexey
Tcpdump по умолчанию пишет только то что скажте
Поддерживаю, не понимаю, какие там сложности могут быть с ним
источник

A

Alexey in Codeibcommunity
Конечно
источник

A

Alexey in Codeibcommunity
Хотя не факт. Надо смотреть на фильтры и фрэйм днс запроса.
источник

A

Alexey in Codeibcommunity
Но даже одного udp dns трафика не должно быть много
источник

O

Oleg in Codeibcommunity
Alexey
Но даже одного udp dns трафика не должно быть много
Там  - много, в этом и вопрос. И дампить надо долго. Диска не хватает.
источник

A

Alexey in Codeibcommunity
Не может быть чтобы днса было много
источник

DN

Dezmond Necros in Codeibcommunity
Alexey
Не может быть чтобы днса было много
Особенно если известен домен, поддерживаю
источник

A

Alexey in Codeibcommunity
Вы скорее всего пишите вообще весь трафик на интерфейсе
источник

O

Oleg in Codeibcommunity
Dezmond Necros
Особенно если известен домен, поддерживаю
Еще раз. Трафика - реально много. Дампить надо долго, около недели. Не могу найти фильтры, которые позволят логировать ТОЛЬКО трафик на нужные мне домены. В этом вопрос.
источник

O

Oleg in Codeibcommunity
Alexey
Вы скорее всего пишите вообще весь трафик на интерфейсе
Нет, только ДНС
источник

O

Oleg in Codeibcommunity
Да, домены, при этом, не резолвятся.
источник

DN

Dezmond Necros in Codeibcommunity
Oleg
Да, домены, при этом, не резолвятся.
Если я верно понимаю задачу то вот первая же ссылка в гугле

https://osqa-ask.wireshark.org/questions/55754/whata-a-display-filter-that-matches-dns-queries-for-a-particular-host-name
источник

O

Oleg in Codeibcommunity
Вы верно понимаете задачу, но не прочитали мой пост, к сожалению. В этой статье - про display фильтры. Причину, по которой это не подходит - я писал 2 раза.
источник

A

Alexey in Codeibcommunity
tshark -f "udp port 53" -Y "dns.qry.type == 1 and dns.qry.name == "www.somedomain.com"
источник

A

Alexey in Codeibcommunity
И что будет?
источник

A

Alexey in Codeibcommunity
Он все равно будет сохранять все?
источник

A

Alexey in Codeibcommunity
Просто в линуксе то правда можно грепать, то что на экране, то и в файле будет
источник

O

Oleg in Codeibcommunity
Alexey
tshark -f "udp port 53" -Y "dns.qry.type == 1 and dns.qry.name == "www.somedomain.com"
tshark -f "udp port 53" -Y "dns.qry.type == 1 and dns.qry.name == "www.mail.ru" -ni 1 -ni 2 -ni 3 -ni 4 -w mydump.pcap
tshark: "-ni" was unexpected in this context.


tshark -f "udp port 53" -Y "dns.qry.type == 1 and dns.qry.name == "www.mail.ru" > mydump.pcap
tshark: Neither "www.mail.ru" nor "mydump.pcap" are field or protocol names.
источник

O

Oleg in Codeibcommunity
Alexey
Просто в линуксе то правда можно грепать, то что на экране, то и в файле будет
Так, про что речь... Говорят, и tcpdump может эту проблему решить, но...
источник

A

Alexey in Codeibcommunity
Возможно кавычки не задрочены
источник