ラベル linuxコマンド の投稿を表示しています。 すべての投稿を表示
ラベル linuxコマンド の投稿を表示しています。 すべての投稿を表示
GUIでwiresharkがつかない場合はtsharkというcuiコマンドを利用する。

tcpdumpで書き込んだキャプチャしたデータに対して

# tshark -r test.cap

ディスプレイフィルタ(どのようなディスプレイフィルタが使えるかはwiresharkeの定義で確認できる)
演算子として以下のものも使える。





# tshark -r test.cap -R "tcp.optios.sack"


display filterの参考にするべきソース
proto_register_xxx (xxxの部分をtcp,udp,httpに変えて検索する)
proto_register_tcp (TCP関連のdisplay filterを調べるとき)


1linarでtcp display filter取り出す方法





TCP関連のdisplay filter




UDP関連のdisplay filter
1linarでudpのdisplay filterを取り出すコマンド





HTTP関連のdisplay filter

1linarでhttp関連のdisplay filter取り出し




FTP関連のdisplay filter







arp関連のdisplay filter





ipmi関連のdisplay filter





ipv6関連のdisplay filter





nfs関連のdisplay filter







ntp関連のdisplay filter





dns関連のdisplay filter






json関連のdisplay filter





100行目から150行目を取り出すためのawkの1ラインコマンド。
syslogで重点的にチェックしたい時間帯があればこのコマンドを
別ファイルにリダイレクトとかして調査する。

awk 'NR>=100 && NR<=150 {print $0}' < syslog
liuxのauditの設定方法

signal 15(term),signal(kill)を送信したプログラムとその相手をログに記録するための設定

audit.rulesに以下を追記
# vi /etc/audit/audit.rules

-a exit,always -F arch=b64,-F al=15 -S kill -k KILL_TERM
-a exit,always -F arch=b32,-F al=15 -S kill -k KILL_TERM
-a exit,always -F arch=b64,-F al=9 -S kill -k KILL_KILL
-a exit,always -F arch=b32,-F al=9 -S kill -k KILL_KILL


設定を変更したあと
#service audit restart


audit動作確認はauserachでキワード(kオプション)を利用。
#kill xxx (消してもいい自作プログラム)
#auserach -k KILL_TERM
linuxでsar -Aコマンドのなかからcontext switchの行だけ取り出す
複数の項目がなければ、targetの値を変更することで応用かの受



・複数の拡張子を指定して検索
$ find . \( -name \*.html -o -name \*.css \) -print
./a.html
./b.html
./test/a.css
./test/a.html
./test/b.html


・ファイルの中身も確認

find dir/ -name *.cpp | xargs grep -n GetFunc

・+.oggファイルだけIドライブa/c/にコピーする
find MusicMakerProducerEdition/ -name "*.OGG" -exec cp {} i:/a/c \;


・検索する深さ指定し、シンボリックリンクも対象にする
find /sys/bus/pci/ -mindepth 2 -maxdepth -2 -follow driver

About