تقسيم PCAP كبير واستخراج محادثة واحدة دون فقدان سياق استكشاف الأخطاء وإصلاحها
كيفية تقسيم ملفات PCAP الكبيرة، واستخراج محادثة TCP أو UDP واحدة، والحفاظ على سياق كافٍ لاستكشاف أخطاء البروتوكول وإصلاحها.
من الصعب فتح ملفات PCAP الكبيرة، ومن الصعب مشاركتها، ومن الصعب مراجعتها. يمكن أن تنمو عملية الالتقاط من خادم مشغول، أو بوابة الكاميرا، أو معمل USB عبر IP، أو حادث الإنتاج إلى غيغابايت بسرعة. الحل الواضح هو تقسيم الملف أو استخراج محادثة واحدة. ويكمن الخطر في قطع السياق الذي يفسر الفشل.
السؤال الصحيح ليس فقط "كيف يمكنني جعل PCAP أصغر؟" إنه "ما هو السياق الذي يجب أن يبقى حتى يظل الالتقاط الأصغر مفيدًا؟"
لماذا يصبح من الصعب استخدام اللقطات الكبيرة
اللقطات الكبيرة تخلق مشاكل عملية:
- ضغط الذاكرة محلل الحزمة
- الفهرسة البطيئة
- تحميل صعب لدعم البوابات
- حركة المرور الحساسة غير ذات الصلة
- الكثير من المحادثات
- فترات زمنية طويلة
- ضجيج مكرر حول الحادث الحقيقي
التقسيم حسب الحجم يمكن أن يجعل الملفات قابلة للإدارة. استخراج محادثة يمكن أن يجعل الأدلة مركزة. لكن كلتا العمليتين يمكن أن تخفيا الإعداد المهم أو DNS أو ARP أو TLS أو سياق إعادة الإرسال.
يحتاج استخراج المحادثة إلى أكثر من خمسة صفوف
غالبًا ما يتم تحديد محادثة TCP أو UDP بواسطة عنوان IP المصدر وعنوان IP الوجهة والمنافذ والبروتوكول. هذه بداية جيدة. لكن استكشاف الأخطاء وإصلاحها قد يحتاج أيضًا إلى ما يلي:
- بحث DNS قبل الاتصال
- ARP أو اكتشاف الجيران
- مصافحة TCP
- مصافحة TLS
- أخطاء ICMP
- إعادة الإرسال قبل الفشل المرئي
- قناة التحكم ذات الصلة
- استجابة الخادم بعد إعادة محاولة العميل
إذا قمت باستخراج الحزم فقط بعد خطأ التطبيق، فقد يفقد المستلم السبب الحقيقي.
التقسيم حسب الحجم مقابل التقسيم حسب الوقت
يعد التقسيم حسب حجم الملف مفيدًا لتوافق الأداة وحدود التحميل. يعد التقسيم حسب الوقت مفيدًا لنوافذ الحوادث. يعد التقسيم حسب المحادثة مفيدًا لتصحيح الأخطاء المركز. ولكل منها مقايضات.
بسأل:
- هل لدى أداة الاستلام حد لحجم الملف؟
- هل النافذة الزمنية للحادث مهمة؟
- هل يمثل تدفق واحد الحالة بأكملها؟
- هل هناك حاجة إلى تدفقات متعددة مرتبطة؟
- هل يجب أن تظل الطوابع الزمنية أصلية؟
- هل يجب الحفاظ على أرقام الحزم أو إعادة تعيينها؟
يجب أن يوثق الناتج استراتيجية التقسيم التي تم استخدامها.
الحفاظ على أدلة الحزمة الأصلية
عند إنشاء ملف أصغر، احتفظ بالملف الأصلي دون تغيير. يجب أن يكون الالتقاط المشتق قابلاً للتكرار. إذا طلب فريق الدعم لاحقًا الحزم قبل النافذة المستخرجة، فيجب أن تظل النسخة الأصلية موجودة.
البيانات الوصفية المفيدة:
- اسم الملف الأصلي والتجزئة
- مرشح الانقسام أو الاستخراج
- نافذة الوقت
- عدد الحزم قبل وبعد
- المحادثات المدرجة
- تم إسقاط الحزم حسب التصميم
- تجزئة ملف الإخراج
يؤدي هذا إلى تحويل عبارة "لقد قمت بقص الملف" إلى عملية يمكن الدفاع عنها.
حيث تناسب جراحة PCAP
تم تصميم جراحة PCAP لمراجعة الأدلة والتحريرات الخاضعة للرقابة. تعد معالجة الالتقاط الكبير جزءًا من ذلك: الفحص أولاً، واختيار الحد الأدنى من المخرجات ثانيًا، وتوثيق العملية ثالثًا.
بالنسبة لسير عمل PCAP الكبير، يجب أن تساعد جراحة PCAP في الإجابة على ما يلي:
- ما المحادثات الموجودة؟
- أي تدفق يحتوي على الفشل؟
- ما مقدار السياق المحيط به؟
- ما الذي تم استخراجه؟
- ما الذي تم استبعاده عمدا؟
- هل يمكن تجديد الالتقاط المشتق؟
إذا كان استعلام البحث الخاص بك هو "تقسيم pcap كبير" أو "استخراج محادثة tcp من pcap"، فلا تقم بتحسين حجم الملف فقط. قم بالتحسين لالتقاط صورة أصغر لا تزال تفسر الفشل.