IT
OmnvertGörsel • Belge • Ağ

PCAP → Akış CSV

Bir PCAP/PCAPNG yükle, isteğe bağlı Wireshark filtresi ekle ve akışları CSV olarak dışa aktar.

Önizleme

CSV önizlemesi dışa aktarma sonrası görünecek.
Server-sideSunucu tarafında işlenir

Bu araç işlem için sunucu tarafı servis kullanır; yüklenen dosyalar/istekler kalıcı depolama amacıyla tutulmaz.

Açıklama

Bu araç bir paket yakalamayı flow seviyesinde toplayıp CSV üretir. PCAP veya PCAPNG dosyasını yükleyin, isterseniz bir Wireshark display filter ile kapsamı daraltın; karşılığında byte ve paket toplamlarıyla sıralanmış bir konuşma tablosu alırsınız. Yani “4.812 numaralı pakette ne var?” değil, “bu hattı gerçekte ne tüketiyor?” sorusunun cevabı.

Buradaki flow klasik 5-tuple’dır: kaynak IP, hedef IP, kaynak port, hedef port ve taşıma protokolü. Bu beş değeri paylaşan bütün paketler tek bir satırda toplanır. 200 MB’lık bir dosya transferi yakalaması birkaç satıra iner; bir tarayıcı oturumu 40.000 paketten 300 flow’a düşebilir. Bu sıkışma oranının kendisi de bilgidir — neredeyse hiç sıkışmayan bir capture kısa ömürlü bağlantılarla doludur ve toplu hâlde kısa ömürlü bağlantı, tarama ile beacon davranışının görüntüsüdür.

Wireshark yerine bunu kullanmanın nedeni çıktıdır. Statistics → Conversations aynı toplamayı yapar ama sonucu temiz biçimde dışarı almak, istediğiniz gibi sıralamak ve bir ticket’a yapıştırmak zahmetlidir; arayüz de birkaç gigabyte’lık dosyalarda zorlanır. CSV doğrudan bir tabloya ya da pivot’a düşer. Üstelik bunu paket analiz aracı kuramayacağınız bir makineden — bir jump host, müşterinin dizüstü bilgisayarı, kısıtlı bir build agent’ı — tarayıcı üzerinden yapabilirsiniz.

Filtre kutusu Wireshark display filter söz dizimini kabul eder, BPF capture filter’ı değil; en sık yapılan hata bu ikisini karıştırmaktır. tcp.port == 443 çalışır, port 443 çalışmaz. İşe yarayan başlangıç noktaları: tek bir host’un tüm trafiği için ip.addr == 10.0.0.5; iç ağ gürültüsünü atıp dışarı çıkan trafiği görmek için !(ip.addr == 10.0.0.0/8); yalnızca bağlantı denemelerini ayıklamak için tcp.flags.syn == 1 && tcp.flags.ack == 0; sadece isim çözümlemesi için dns; ve olayı ilgili dakikalara daraltmak için bir frame.time aralığı.

Byte’a göre sıralamak toplu veri hareketini öne çıkarır: yedekler, imaj indirmeleri, replikasyon yapan bir veritabanı ya da olmaması gereken bir yere giden veri. Paket’e göre sıralamak ise davranışı gösterir. Port taraması hedef portlara yayılmış binlerce küçük paket üretir; bir komuta-kontrol beacon’ı düzenli aralıklarla tekrarlayan küçük bir akış üretir; bozuk bir retransmission döngüsü ise neredeyse hiç veri taşımayan devasa paket sayıları üretir. Göz atmaya değer türetilmiş sayı paket başına byte’tır: MTU’ya yakın değerler toplu veri, 60 byte civarı değerler kontrol trafiği, el sıkışma ya da taramadır.

DNS isimlerini açtığınızda adresler, aynı capture’ın içindeki DNS yanıtları kullanılarak host adlarına eşlenir. Bu bilinçli bir tercihtir: adresin bugün neye çözüldüğünü değil, o an telde bulunan makinenin neye inandığını gösterir — geçmişe dönük bir inceleme yaparken istediğiniz şey tam olarak budur. Sonucu ise şudur: sabit kodlanmış adreslere giden ya da capture başlamadan önce önbelleğe alınmış bir yanıtı kullanan akışlar sayısal kalır. Sayısal bir satır tek başına şüpheli değildir; ama tuhaf bir porttan dış bir adrese giden sayısal satır ikinci kez bakmayı hak eder.

Sonucu okurken birkaç kenar durumu bilmek gerekir. UDP’de bağlantı kavramı yoktur; dolayısıyla QUIC veya DNS için “flow” bir oturum değil, zamanla sınırlı bir gruplamadır ve uzun ömürlü QUIC trafiği TCP’de birkaç satır olacak yerde tek satır görünebilir. NAT sınırının dışından alınmış bir capture çevrilmiş adresleri gösterir, yani trafiği üreten iç host görünmez. Küçük snaplen ile alınmış bir capture’da paket sayıları doğru, byte toplamları eksiktir; çünkü payload yakalama anında kırpılmıştır. Ve SPAN/mirror yapılandırılmamış bir switch portundan alınan capture’da yalnızca broadcast ile kendi trafiğinizi görürsünüz — top talker listesi kendinden emin biçimde yanlış olur.

Bu bir özetleme aracıdır ve özetin bittiği yerde durur. TCP akışlarını birleştirmez, uygulama payload’ını çözmez, TLS’i deşifre etmez ve bir transferin içinde ne olduğunu söylemez; bir flow ilginç görünmeye başladığında dosyayı Wireshark’ta açıp stream’i takip edin. Yüklenen dosya yalnızca CSV’yi üretmek için işlenir, saklanmaz. Capture’ları nerede analiz ederseniz edin hassas veri gibi ele alın: eski bir capture’daki şifresiz protokoller çoğu zaman kimlik bilgisi, oturum jetonu ve iç host adları içerir.

Nasıl çalışır

  1. 1PCAP → Akış CSV sayfasında dosyanızı seçin veya gerekli alanı girin.
  2. 2Ayarları kontrol edin ve işlemi başlatın.
  3. 3Araç sonucu sunucu tarafında geçici olarak üretir.
  4. 4Hazır olduğunda çıktıyı indirin veya sonucu kopyalayın.

Sık Sorulan Sorular

Burada flow ne sayılıyor?
5-tuple: kaynak ve hedef IP, kaynak ve hedef port, taşıma protokolü. Bu beş değeri paylaşan tüm paketler toplam byte ve paket sayısıyla tek satırda toplanır.
Neden paket sayısından çok daha az satır var?
Toplamanın amacı zaten bu. Tek bir TCP bağlantısı on binlerce paket taşıyıp yine tek bir flow satırı olabilir. Paket/flow oranı capture’ın birkaç uzun transferden mi yoksa çok sayıda kısa bağlantıdan mı oluştuğunu söyler.
Hangi filtre söz dizimi geçerli?
Wireshark display filter söz dizimi — yani Wireshark arayüzündeki filtre çubuğuyla aynısı. tcp.port == 443 ve ip.addr == 10.0.0.5 geçerlidir; port 443 veya host 10.0.0.5 gibi BPF capture filter ifadeleri geçerli değildir.
Byte’a mı packet’e mi göre sıralamalıyım?
Toplu transferler için byte: yedek, indirme, veri sızdırma. Davranış kalıpları için packet: tarama, beacon, retransmission fırtınası. En sağlıklısı ikisine de bakıp paket başına byte oranını gözden geçirmektir.
PCAPNG destekleniyor mu?
Evet, hem klasik PCAP hem PCAPNG kabul edilir. tcpdump, Wireshark, dumpcap ve çoğu ağ cihazının ürettiği dosyalar sorunsuz okunur.
DNS zenginleştirmesi neye göre çözüm yapıyor?
Capture’ın kendi içindeki DNS yanıtlarına göre. Yani isimler o yakalama penceresinde gerçekten çözülmüş olanları yansıtır; capture içinde hiç sorgulanmamış adresler — sabit kodlanmış IP’ler ve önceden önbelleğe alınmış yanıtlar dahil — sayısal kalır.
İç sunucum neden listede yok?
Büyük olasılıkla capture NAT sınırının dışından alınmıştır ve bütün iç host’lar ağ geçidinin public adresi olarak görünür. Tek tek host’ları görmek için iç arayüzden yakalama yapın.
Byte toplamları olduğundan düşük görünüyor, neden?
Yakalamadaki snaplen değerine bakın. Örneğin tcpdump -s 96 ile alınan bir capture her paketin yalnızca ilk 96 byte’ını kaydeder; paket sayıları doğru kalırken byte toplamları eksik çıkar. Tam çerçeve için -s 0 kullanın.
Aktarılan veriyi görebilir miyim?
Hayır. Flow’lar sayaçtır, içerik değil. İlgilendiğiniz konuşmayı belirledikten sonra dosyayı Wireshark’ta açıp Follow TCP Stream ile payload’a bakabilirsiniz — trafik şifreli değilse.
Ne kadar büyük dosya yükleyebilirim?
Araç tarayıcıdan pratik biçimde triage edebileceğiniz boyutlar için tasarlandı. Çok büyük dosyaları önce tshark veya editcap ile filtreleyip küçültülmüş hâlini yükleyin; hem daha hızlı hem de sonuç çok daha okunur olur.
Dosyam saklanıyor mu?
Hayır. Dosya yalnızca CSV’yi üretmek için işlenir ve tutulmaz. Yine de capture’lar şifresiz protokollerden gelen kimlik bilgileri içerebilir; nerede analiz edilirse edilsin dikkatli davranın.