Snort里如何将读取的包记录存到二进制tcpdump文件下(图文详解)

 

 

  不多说,直接上干货!

 

  如果网络速度很快,或者想使日志更加紧凑以便以后的分析,那么应该使用二进制的日志文件格式。如tcpdump格式或者pcap格式。

    这里,我们不需指定本地网络了,因为所以的东西都被记录到一个单一的文件。你也不必冗余模式或者使用-d、-e功能选项,因为数据包的所有内容都会被记录到日志文件中。

 

[root@datatest ~]# snort -l /root/log -b
Running in packet logging mode

        --== Initializing Snort ==--
Initializing Output Plugins!
Log directory = /root/log
pcap DAQ configured to passive.
Acquiring network traffic from "eth0".
Decoding Ethernet

 

   得到

 

 

   大家,可以打印到屏幕上来看看。

[root@datatest log]# pwd
/root/log
[root@datatest log]# ll
total 12
-rw-------. 1 root root 2826 Aug  9 23:12 snort.log.1502291522
-rw-------. 1 root root 1318 Aug  9 23:33 snort.log.1502292829
-rw-------. 1 root root 2153 Aug  9 23:43 snort.log.1502293399
[root@datatest log]# snort -dev -r snort.log.1502293399

 

 

 

  进一步,见

Snort 命令参数详解

 

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值