일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | |||||
3 | 4 | 5 | 6 | 7 | 8 | 9 |
10 | 11 | 12 | 13 | 14 | 15 | 16 |
17 | 18 | 19 | 20 | 21 | 22 | 23 |
24 | 25 | 26 | 27 | 28 | 29 | 30 |
- python
- MongoDB
- node.js
- Android
- css
- TypeScript
- mysql
- Util
- mongoose
- HTML
- DATABASE
- OOAD
- S3
- sequelize
- wireshark
- Kotlin
- Express
- Crawling
- ubuntu
- macos
- postman
- AWS
- React
- typeorm
- Scheduling
- docker
- linux
- OS
- Network
- algorithm
- Today
- Total
Seongwon Lim
[Ubuntu] PCAP 파일을 JSON 파일로 변환하기 본문
서론
이번 글에서는 패킷 캡쳐(.pcap) 확장자 파일을 JSON 파일로 변환하는 방법에 대해서 다루어볼 예정이다.
개발 환경은 Ubuntu 22.04 LTS 이며, 와이어샤크(Wireshark) 에서 제공하는 명령어를 기반으로 이번 글을 다룰 예정이므로 와이어샤크가 설치되어 있지 않은 분들은 아래 글을 참고하면 좋을 것 같다.
샘플 파일 다운받기
해당 페이지에서 샘플 파일을 다운받을 수 있다. 해당 예제에서는 TCP 샘플 파일인 200722_win_scale_examples_anon.pcapng 파일을 사용했다.
다운 파일 확인하기
$ tcpdump -qns 0 -X -r [파일명]
tcpdump가 설치되어 있지 않은 경우 아래 명령어를 먼저 수행한다.
$ apt-get install tcpdump
명령어를 수행하면 다음과 같은 결과를 얻을 수 있을 것이다.
위 사진과 같이 Data Grid 형태로 파일 내용이 구성되어 있다. 이제 해당 형태를 JSON 형태로 변환해보자.
tshark 명령어를 통해 JSON 파일로 변환하기
tshark는 터미널과 같은 CLI(Command Line Interface) 환경에서 사용할 수 있는 Wireshark 패키지이다. 다양한 기능을 제공하고 있지만 해당 글에서는 파일 변환에 관한 내용만 다룬다.
tshark에서 제공하는 다양한 옵션이 궁금한 분들은 tshark -h 또는 tshark --help 명령어를 통해 다양한 옵션을 찾아볼 수 있다.
$ tshark -r [pcap 파일명] -T json > output.json
위 커맨드를 입력하면 output.json 파일이 생성된다. 그리고 해당 파일을 확인하면 다음과 같은 결과를 얻을 수 있다.
제일 마지막에 있는 패킷 정보를 캡쳐한 사진이다. 위와 같이 패킷 정보가 데이터 그리드 형태에서 JSON 형태로 바뀐 것을 확인할 수 있다.
번외
$ tshark -r [pcap 파일명] -T ek > output.json
-T 옵션 뒤에 json 대신에 ek를 입력하면 Elasticsearch에 Bulk 하기 위한 JSON 형태로 데이터가 저장된다.
'Linux' 카테고리의 다른 글
[Linux] 레드햇(RedHat) Local Repository 설정하기 (2) | 2024.07.23 |
---|---|
[Ubuntu] 우분투 서버에 원격 접속을 허용하는 방법 (0) | 2023.06.14 |
[Ubuntu] Wireshark 설치 방법 - Ubuntu 22.04 LTS (0) | 2023.01.06 |
[Linux] VirtualBox 화면 잘림 현상 해결 방법 (0) | 2022.12.14 |
[Linux] 파일 크기 쉽게 확인하기 (0) | 2022.05.10 |