Die Reparatur einer beschädigten PCAP-Datei beginnt mit Beweisen, nicht mit blinder Konvertierung
Wie Protokollingenieure mit abgeschnittenen oder beschädigten PCAP-Dateien umgehen sollten, bevor sie sie bearbeiten, konvertieren oder an ein anderes Tool übergeben.
Eine beschädigte PCAP-Datei kann eine Untersuchung zum ungünstigsten Zeitpunkt stoppen. Die Erfassung kann der einzige Beweis von einem Kundenstandort, einer Laborreproduktion oder einem Produktionsvorfall sein. Wenn ein Tool sich weigert, es zu öffnen, besteht der schnellste Impuls darin, es zu konvertieren, zu kürzen oder durch einen anderen Parser laufen zu lassen.
Das kann funktionieren. Es kann auch die Hinweise zerstören, die erklären, was schief gelaufen ist. Die Reparatur sollte mit Beweisen beginnen.
Identifizieren Sie die Fehlergrenze
Stellen Sie vor dem Ändern der Datei fest, wo der Fehler auftritt:
- Globaler Header kann nicht gelesen werden
- Der Linktyp ist unerwartet
- Der Paket-Header ist unvollständig
- Die erfasste Länge überschreitet die verbleibende Dateigröße
- Originallänge und erfasste Länge stimmen nicht überein
- Zeitstempelfelder sehen ungültig aus
- Paketdaten werden abgeschnitten
- Nachgestellte Bytes verbleiben nach dem letzten gültigen Paket
Jeder Fehler erfordert eine andere Reparaturstrategie. Ein fehlerhafter globaler Header ist nicht dasselbe wie ein abgeschnittenes letztes Paket. Ein falscher Linktyp ist nicht dasselbe wie eine Prüfsummen-Offload-Verwirrung.
Behalten Sie die Originalaufnahme bei
Überschreiben Sie niemals die Originalaufnahme. Ein Reparatur-Workflow sollte eine neue Datei erstellen und die Änderungen aufzeichnen. Wenn die Originaldatei als Beweismittel in einem Supportfall, einer rechtlichen Prüfung oder einer Lieferanteneskalation dient, sind die Originalbytes von Bedeutung.
Ein disziplinierter Arbeitsablauf sorgt dafür, dass:
- Originaldatei-Hash
- Parser-Fehlerort
- Anzahl gültiger Pakete vor dem Ausfall
- Bytes gekürzt oder neu geschrieben
- Paketindizes betroffen
- Ausgabedatei-Hash
- Notizen, die erklären, warum die Bearbeitung sicher war
Das ist keine Bürokratie. Auf diese Weise vermeiden Ingenieure, dass die Erfassung weniger vertrauenswürdig wird.
Häufige Korruptionsmuster
Viele korrupte PCAP-Fälle sind einfach:
- Der Erfassungsvorgang wurde während des Schreibvorgangs unterbrochen
- Die Datei wurde kopiert, bevor der Autor sie geschlossen hat
- Der Speicherplatz auf der Festplatte ist erschöpft
- Ein Tool hat eine ungültige Paketlänge geschrieben
- Der falsche Dateityp wurde in „.pcap“ umbenannt
- Die Erwartungen der Verbindungsschicht stimmen nicht mit der Nutzlast überein
Die Reparatur sollte dem Muster entsprechen. Wenn nur das letzte Paket unvollständig ist, kann durch Beschneiden des letzten Teildatensatzes das nützliche Präfix wiederhergestellt werden. Wenn die Paketlängen in der gesamten Datei inkonsistent sind, muss die Erfassung möglicherweise vor dem Umschreiben einer tieferen Validierung unterzogen werden.
Behandeln Sie Reparatur nicht als Normalisierung
Reparatur bedeutet, so viele gültige Beweise wie möglich zu bewahren. Normalisierung bedeutet, Daten in eine bevorzugte Form umzuschreiben. Das sind unterschiedliche Jobs.
Beispielsweise kann es später nützlich sein, Zeitstempel zu ändern, Prüfsummen neu zu berechnen oder Link-Layer-Header neu zu schreiben, diese Vorgänge sollten jedoch nicht in den ersten Wiederherstellungsschritt integriert werden. Stellen Sie zunächst das wieder her, dem Sie vertrauen können. Entscheiden Sie dann, ob eine kontrollierte Operation angemessen ist.
Wo die PCAP-Chirurgie passt
PCAP Surgery ist für die sorgfältige Überprüfung von Beweismitteln und kontrollierte Arbeitsabläufe beim Umschreiben konzipiert. Es geht nicht darum, ein breit angelegter Anbieter von Paketen oder ein Ersatz für jedes Analysetool zu werden. Seine Aufgabe besteht darin, Ingenieuren dabei zu helfen, Erfassungsmetadaten zu überprüfen, zu identifizieren, wo eine Datei fehlschlägt, und Änderungen nur dann vorzunehmen, wenn die Beweise den Vorgang unterstützen.
Bei einer beschädigten Datei lautet die wertvolle Ausgabe:
- welcher Teil der Datei gültig ist
- wo das Parsen fehlschlägt
- welche Reparaturmaßnahme angewendet wurde
- welche Pakete oder Bytes betroffen waren
- ob die resultierende Datei von nachgeschalteten Tools geöffnet werden kann
Das ist der Unterschied zwischen „Ich habe einen Konverter laufen lassen“ und „Ich kann die Reparatur erklären.“