PCAP → Akış CSV
Bir PCAP/PCAPNG yükle, isteğe bağlı Wireshark filtresi ekle ve akışları CSV olarak dışa aktar.
Önizleme
CSV önizlemesi dışa aktarma sonrası görünecek.
Bu araç işlem için sunucu tarafı servis kullanır; yüklenen dosyalar/istekler kalıcı depolama amacıyla tutulmaz.
Açıklama
Bu araç bir paket yakalamayı flow seviyesinde toplayıp CSV üretir. PCAP veya PCAPNG dosyasını yükleyin, isterseniz bir Wireshark display filter ile kapsamı daraltın; karşılığında byte ve paket toplamlarıyla sıralanmış bir konuşma tablosu alırsınız. Yani “4.812 numaralı pakette ne var?” değil, “bu hattı gerçekte ne tüketiyor?” sorusunun cevabı.
Buradaki flow klasik 5-tuple’dır: kaynak IP, hedef IP, kaynak port, hedef port ve taşıma protokolü. Bu beş değeri paylaşan bütün paketler tek bir satırda toplanır. 200 MB’lık bir dosya transferi yakalaması birkaç satıra iner; bir tarayıcı oturumu 40.000 paketten 300 flow’a düşebilir. Bu sıkışma oranının kendisi de bilgidir — neredeyse hiç sıkışmayan bir capture kısa ömürlü bağlantılarla doludur ve toplu hâlde kısa ömürlü bağlantı, tarama ile beacon davranışının görüntüsüdür.
Wireshark yerine bunu kullanmanın nedeni çıktıdır. Statistics → Conversations aynı toplamayı yapar ama sonucu temiz biçimde dışarı almak, istediğiniz gibi sıralamak ve bir ticket’a yapıştırmak zahmetlidir; arayüz de birkaç gigabyte’lık dosyalarda zorlanır. CSV doğrudan bir tabloya ya da pivot’a düşer. Üstelik bunu paket analiz aracı kuramayacağınız bir makineden — bir jump host, müşterinin dizüstü bilgisayarı, kısıtlı bir build agent’ı — tarayıcı üzerinden yapabilirsiniz.
Filtre kutusu Wireshark display filter söz dizimini kabul eder, BPF capture filter’ı değil; en sık yapılan hata bu ikisini karıştırmaktır. tcp.port == 443 çalışır, port 443 çalışmaz. İşe yarayan başlangıç noktaları: tek bir host’un tüm trafiği için ip.addr == 10.0.0.5; iç ağ gürültüsünü atıp dışarı çıkan trafiği görmek için !(ip.addr == 10.0.0.0/8); yalnızca bağlantı denemelerini ayıklamak için tcp.flags.syn == 1 && tcp.flags.ack == 0; sadece isim çözümlemesi için dns; ve olayı ilgili dakikalara daraltmak için bir frame.time aralığı.
Byte’a göre sıralamak toplu veri hareketini öne çıkarır: yedekler, imaj indirmeleri, replikasyon yapan bir veritabanı ya da olmaması gereken bir yere giden veri. Paket’e göre sıralamak ise davranışı gösterir. Port taraması hedef portlara yayılmış binlerce küçük paket üretir; bir komuta-kontrol beacon’ı düzenli aralıklarla tekrarlayan küçük bir akış üretir; bozuk bir retransmission döngüsü ise neredeyse hiç veri taşımayan devasa paket sayıları üretir. Göz atmaya değer türetilmiş sayı paket başına byte’tır: MTU’ya yakın değerler toplu veri, 60 byte civarı değerler kontrol trafiği, el sıkışma ya da taramadır.
DNS isimlerini açtığınızda adresler, aynı capture’ın içindeki DNS yanıtları kullanılarak host adlarına eşlenir. Bu bilinçli bir tercihtir: adresin bugün neye çözüldüğünü değil, o an telde bulunan makinenin neye inandığını gösterir — geçmişe dönük bir inceleme yaparken istediğiniz şey tam olarak budur. Sonucu ise şudur: sabit kodlanmış adreslere giden ya da capture başlamadan önce önbelleğe alınmış bir yanıtı kullanan akışlar sayısal kalır. Sayısal bir satır tek başına şüpheli değildir; ama tuhaf bir porttan dış bir adrese giden sayısal satır ikinci kez bakmayı hak eder.
Sonucu okurken birkaç kenar durumu bilmek gerekir. UDP’de bağlantı kavramı yoktur; dolayısıyla QUIC veya DNS için “flow” bir oturum değil, zamanla sınırlı bir gruplamadır ve uzun ömürlü QUIC trafiği TCP’de birkaç satır olacak yerde tek satır görünebilir. NAT sınırının dışından alınmış bir capture çevrilmiş adresleri gösterir, yani trafiği üreten iç host görünmez. Küçük snaplen ile alınmış bir capture’da paket sayıları doğru, byte toplamları eksiktir; çünkü payload yakalama anında kırpılmıştır. Ve SPAN/mirror yapılandırılmamış bir switch portundan alınan capture’da yalnızca broadcast ile kendi trafiğinizi görürsünüz — top talker listesi kendinden emin biçimde yanlış olur.
Bu bir özetleme aracıdır ve özetin bittiği yerde durur. TCP akışlarını birleştirmez, uygulama payload’ını çözmez, TLS’i deşifre etmez ve bir transferin içinde ne olduğunu söylemez; bir flow ilginç görünmeye başladığında dosyayı Wireshark’ta açıp stream’i takip edin. Yüklenen dosya yalnızca CSV’yi üretmek için işlenir, saklanmaz. Capture’ları nerede analiz ederseniz edin hassas veri gibi ele alın: eski bir capture’daki şifresiz protokoller çoğu zaman kimlik bilgisi, oturum jetonu ve iç host adları içerir.
Nasıl çalışır
- 1PCAP → Akış CSV sayfasında dosyanızı seçin veya gerekli alanı girin.
- 2Ayarları kontrol edin ve işlemi başlatın.
- 3Araç sonucu sunucu tarafında geçici olarak üretir.
- 4Hazır olduğunda çıktıyı indirin veya sonucu kopyalayın.