Kaspersky Anti Targeted Attack Platform

Поиск по сетевым пакетам

Вы можете найти и просмотреть трафик, относящийся к выбранным сетевым пакетам. При необходимости вы можете выгрузить дампы найденного трафика.

Чтобы найти трафик, относящийся к выбранным сетевым пакетам:

  1. В окне веб-интерфейса приложения выберите раздел Карта сети.
  2. Перейдите на вкладку Сетевые сессии.
  3. Нажмите на кнопку Поиск по пакетам.

    Отобразится окно настройки параметров поиска по сетевым пакетам.

  4. Выполните следующие действия:
    • В поле Период трафика для скачивания задайте границы, в рамках которых приложение будет искать сетевые пакеты.
    • При необходимости включите фильтрацию в блоке Фильтрация с использованием BPF и введите выражение для фильтрации с использованием технологии BPF (Berkley Packet Filter) по адресным параметрам в сетевых пакетах выбранных сетевых сеансов. Для написания выражения фильтрации BPF используется формат libpcap. Подробнее об описании синтаксиса см. в Руководстве pcap-filter.

      Пример выражения для фильтрации:
      tcp port 102 or tcp port 502

    • При необходимости включите фильтрацию в блоке Фильтрация с использованием регулярных выражений и введите выражение для фильтрации по данным, составляющим полезную нагрузку в сетевых пакетах.

      Пример выражения для фильтрации:
      ^test.+xABxCD

    • При необходимости включите фильтрацию в блоке Фильтрация по точкам мониторинга и укажите точки мониторинга, с которых вы хотите получить трафик.
    • При необходимости включите фильтрацию в блоке Фильтрация по адресным пространствам и укажите адресные пространства, к которым относятся адреса в сетевых пакетах.
  5. Нажмите на кнопку Поиск.

    В таблице отобразятся данные, соответствующие заданным критериям фильтрации.

  6. Если вы хотите выгрузить дампы найденных сетевых пакетов, нажмите на кнопку Скачать.

Дампы сырого сетевого трафика будут выгружены в формате PCAP.