Wireshark merge files, hoe synchroniseren

Pagina: 1
Acties:

Vraag


  • aernout2
  • Registratie: Maart 2019
  • Laatst online: 20:21
Ik zou graag 2 wireshark captures van 2 met elkaar communicerende apparaten met elkaar mergen.
Dit schijnt (default) chronologisch te gebeuren op basis van de timestamp van de frames.
Die timestamps zijn gebaseerd op de datum/tijd van het apparaat waarvandaan de frames verzonden worden.
Dat betekent volgens mij dan dat de tijdstippen van beide apparaten exact gelijk moeten zijn om beide bestanden te kunnen mergen.

Kan iemand mij uitleggen hoe dit werkt?

De situatie is dat ik een kassa en een pin heb waarbij soms vanuit de kassa een SYN gestuurd wordt naar de PIN, maar dat er geen SYN ACK terug komt. (wireshark op kassa).
Nu zou ik ook een capture van de pin willen maken om te zien of de SYN aankomt bij de PIN.

Alle reacties


  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 21:46

Kabouterplop01

chown -R me base:all

Hoe weet je dat de tijd gelijk is op beide devices?

Ik denk dat je dat met een managed switch moet doen, met een SPAN port (Cisco term voor een port mirror) die zo is ingesteld dat je zowel heen en weer verkeer ziet.
Dan kun je in de capture zien of het verkeer wordt verstuurd en ontvangen.
Warom ik denk dat je dat zo moet doen? Ik kan me niet voorstellen, - en ik hoop dat van harte ook, dat er een PIN apparaat is waar je wireshark op kunt draaien.

  • Mijzelf
  • Registratie: September 2004
  • Niet online
Kabouterplop01 schreef op dinsdag 3 februari 2026 @ 21:46:
Ik kan me niet voorstellen, - en ik hoop dat van harte ook, dat er een PIN apparaat is waar je wireshark op kunt draaien.
Waarom niet? Je moet natuurlijk wel bereid zijn even je spelletje Doom af te breken.

  • Shinji
  • Registratie: Februari 2002
  • Laatst online: 22:40
Maar is je vraag nu hoe je twee pcaps kan mergen of is je vraag hoe je een capture kan maken van het verkeer bij het pin apparaat? Dat zijn namelijk twee heel verschillende dingen. Als je de capture van nabij het pin apparaat hebt lijkt me persoonlijk dat mergen niet echt van belang.

Span port / mirror zal inderdaad waarschijnlijk het eenvoudigst te realiseren zijn, er is ook dedicated hardware te koop die je er tussen kan zetten om een capture te maken.

  • Kheos
  • Registratie: Juni 2011
  • Laatst online: 23:49

Kheos

FP ProMod
Ik snap ook het nut niet van dat mergen. Ik zou ook gewoon er een switch tussenzetten met een poort mirror naar je laptop waar je dan Wireshark draait.

  • Yariva
  • Registratie: November 2012
  • Laatst online: 23:18

Yariva

Moderator Internet & Netwerken

Power to the people!

Eens. Oftewel SPAN poort oftewel op het kassa systeem direct sniffen. Overigens kan de leverancier van bijvoorbeeld het kassa systeem jou hier vast beter bij helpen(?)

Doet een ping het wel tussen beide apparaten? Dan kan je de conclusie maken dat de switch die er tussen zit niks geks doet en dus de MAC adressen van beide apparaten in de CAM tabel heeft. Kortom: je L2 werkt.

SYN / SYN-ACK is een transport mechaniek op L4. Sniffen doe je op L2.

Kortom met een lang verhaal kort: sniffen op 1 poort is meer dan voldoende mits een ping naar beide apparaten in het zelfde VLAN goed werkt. Vanuit daar kan je 1 van de 2 poorten pakken: beide is niet nodig. Mocht een apparaat niet reageren op een SYN-ACK moet je dat gaan zoeken op het apparaat zelf in bijvoorbeeld de applicatie stack en niet op een van de netwerk poorten.

Mensen zijn gelijk, maar sommige zijn gelijker dan andere | Humans need not apply

Pagina: 1