snort数据包记录模式 制定的数据包大小为128M,每到128M后会重新生成一个新的数据包。
在实际使用过程中,需要更大的数据包做测试,遇到了多个数据包合并的问题,
解决方法一:
wireshark 的 mergepcap
方法,进入命令模式,可以合并多个数据包(注意:图形界面合并速度缓慢而且每次只能合并2个)
解决方法二:
(回忆的,具体可能存在出入) 修改snort源码,
cd /snort-2.9.3.1/src/output-plugins
找到spo_log_tcpdump.c
修改一个宏定义 #define DEFAULT_LIMIT (128*M_BYTES) //本版本为78行
修改完成后重新 编译、安装。
然后 snort -i eth0 -b -l ./Snort_pcap
这样生成的报文每次超过1.2多G时会自动生成下一个数据包
在实际使用过程中,需要更大的数据包做测试,遇到了多个数据包合并的问题,
cd /snort-2.9.3.1/src/output-plugins
这样生成的报文每次超过1.2多G时会自动生成下一个数据包