2013-10-20 51 views
1

我有幾個NetFlow轉儲由nfcapd deamon捕獲。是否有可能將它們轉換爲.pcap格式,以便我可以使用我的軟件分析它們?Nfcapd到pcap轉換?

回答

1

基本上沒有;大部分來自數據包的信息都會丟失,包括整個有效負載。 NetFlow彙總了給定會話中所有數據包的頭信息:可能有一兩個或幾千個。 NetFlow轉儲不會(對我的回憶)包含部分更新。所以,你可以用一種方式(從pcap轉換到NetFlow),但不能用其他方式。這就是說,如果你需要分析的只是第一個數據包的IP頭部,你可能會僞造一些東西。但我不知道有任何工具可以做到。