Spracovávam…
Pripravujem
- Čítanie pcap
- Analýza tokov
- Hľadanie hovorov
- Prepis reči
- Skladanie zvuku
- Enkódovanie
SoNSTAR — ktorá udalosť vyvolala ktorý zvuk
SOCS — štyri hlasy a ich log returns
Zachytené hovory a RTP streamy
Priradenie hlasov — čo presne počujete
Toky, ktoré model označil za nezvyčajné
Ako si vyrobiť záznam, ktorý sem nahráte
Zachytávanie prevádzky vyžaduje práva správcu. Nižšie sú overené príkazy pre bežné situácie — skopírujte, spustite, a výsledný súbor pretiahnite hore.
Základ — 60 sekúnd prevádzky na rozhraní
sudo tcpdump -i eth0 -s 0 -w zaznam.pcap -G 60 -W 1
-s 0 uloží celé pakety (bez toho sa VoIP nedá dekódovať), -G 60 -W 1 skončí po minúte.
Nepoznáte názov rozhrania?
ip -br link # zoznam rozhraní
sudo tcpdump -D # zoznam tak, ako ich vidí tcpdump
any zachytáva zo všetkých naraz — aplikácia takýto záznam (Linux cooked) číta bez problémov.
Obmedzenie veľkosti — strop 200 MB
sudo tcpdump -i any -s 0 -w zaznam.pcap -C 200 -W 1
Len konkrétny server alebo službu
sudo tcpdump -i eth0 -s 0 -w web.pcap host 10.0.0.5
sudo tcpdump -i eth0 -s 0 -w web.pcap port 80 or port 443
sudo tcpdump -i eth0 -s 0 -w dns.pcap port 53
Bez inštalácie — cez Docker
docker run --rm --net=host --cap-add=NET_ADMIN \
-v "$PWD:/out" nicolaka/netshoot \
tcpdump -i eth0 -s 0 -w /out/zaznam.pcap -G 60 -W 1
Wireshark (odporúčané)
Nainštalujte Wireshark, dvojklik na rozhranie, nechajte chvíľu bežať, potom File → Save As a uložte ako .pcapng.
Príkazový riadok (dumpcap je súčasť Wiresharku)
"C:\Program Files\Wireshark\dumpcap.exe" -i 1 -a duration:60 -w C:\zaznam.pcapng
Zoznam rozhraní: dumpcap.exe -D
Úplne bez inštalácie — vstavaný pktmon
pktmon start --capture --pkt-size 0 --file-name C:\zaznam.etl
pktmon stop
pktmon etl2pcap C:\zaznam.etl --out C:\zaznam.pcapng
Spustite PowerShell ako správca. Funguje od Windows 10 verzie 2004.
Vstavaný tcpdump
sudo tcpdump -i en0 -s 0 -w ~/zaznam.pcap -G 60 -W 1
Rozhrania vypíšete cez ifconfig -l; Wi-Fi býva en0.
Prevádzka z iPhonu alebo iPadu
rvictl -s <UDID-zariadenia>
sudo tcpdump -i rvi0 -s 0 -w ~/telefon.pcap
Aby sa hovor dal naozaj vypočuť
Potrebujeme celé pakety a obe strany hovoru. Kľúčové je -s 0 — skrátené pakety obsahujú len hlavičky a zvuk v nich chýba.
sudo tcpdump -i eth0 -s 0 -w hovor.pcap \
'port 5060 or (udp and portrange 10000-20000)'
Na ústredni Asterisk / FreePBX
sudo tcpdump -i any -s 0 -w /tmp/hovor.pcap \
'host 192.168.1.50 and (port 5060 or udp portrange 10000-20000)'
Nahraďte IP adresou telefónu, ktorého hovor chcete zachytiť.
Ktoré kodeky vieme prehrať
Áno: G.711 µ-law (PCMU), G.711 A-law (PCMA), G.722, GSM.
Nie: G.729, G.723, Opus, iLBC, SILK — tieto potrebujú licencovaný alebo chýbajúci dekodér. Stream sa vypíše v prehľade, ale zvuk z neho nedostanete. Ak si hovor chcete vypočuť, nastavte na ústredni G.711.
Prepínač — zrkadlenie portu (Cisco SPAN)
monitor session 1 source interface Gi1/0/5 both
monitor session 1 destination interface Gi1/0/24
Do portu 24 zapojte počítač, na ktorom spustíte tcpdump alebo Wireshark.
MikroTik
/tool sniffer set filter-interface=ether1 file-name=zaznam.pcap
/tool sniffer start
/tool sniffer stop
Súbor stiahnete cez Files vo Winboxe.
pfSense / OPNsense
Diagnostics → Packet Capture, úroveň detailu nastavte na Full, potom stiahnite ako .pcap.
Na čo si dať pozor
- Vždy
-s 0. Bez neho tcpdump uloží len prvých 96 bajtov a zvuk aj obsah sa stratia. - Zachytávajte tam, kadiaľ prevádzka naozaj tečie. Na prepínači vidíte len vlastnú prevádzku, pokiaľ nenastavíte zrkadlenie portu.
- Limit je 512 MB. Dlhé zachytávanie rozdeľte cez
-Calebo zúžte filtrom. - Záznamy sú citlivé. Obsahujú adresy, mená, nešifrovaný obsah aj zvuk hovorov — narábajte s nimi podľa toho.
- Zachytávajte len siete, ktoré spravujete alebo na to máte písomný súhlas.