Zdecydowanie chcesz użyć Bro, a dokładniej, zasady content.bro. Na przykład, biorąc pod uwagę ślad, który zawiera żądania HTTP, uruchamiając następujące ...
bro -r http.trace -f 'tcp and port 80' contents
... produkuje pliki
contents.[senderIP].[senderPort]-[destIP].[destPort]
contents.[destIP].[destPort]-[senderIP].[senderPort]
dla każdego połączenia, każdy zawierający treść jednokierunkowego przepływu.
Ponowny montaż przepływu jest bardzo solidny, proces skaluje się do bardzo dużych plików i wszystko można dostosować do własnych potrzeb.
To jakoś nie działa. Nie mogę znaleźć 'contents.bro' w dowolnym miejscu. – nponeccop
W ostatnich wydaniach Bro poszukaj skryptów/base/protokocols/conn/contents.bro. – Christian