查看: 8107|回复: 2

科来分析系统严重bug-无法解析HTTP

[复制链接]
发表于 2016-10-14 09:29:32 | 显示全部楼层 |阅读模式
本帖最后由 macaty 于 2016-10-14 09:31 编辑

样本72个数据报文:1.科来无法识别http报文
2.wireshark和omnipeek能正常识别

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2016-10-14 12:45:06 | 显示全部楼层


omnipeek





wireshark





科来

对比不难看出楼主提供的omnipeek对9号包的识别为http,通过科来网络分析系统可以看出9号包对应的会话是个同步包
也是10.137.71.139 :37776 - 118.85.193.210   :80会话的首包


图4



图5

从图5能看出整个会话的交易时序可以看出这个会话也就是一个简单的握手和会话结束的过程,没有负载任何数据

通过wireshark分析可以看出这段流中携带了大量GTP<TCP>,如下图




但也没有携带数据,查看 解码视图 可以看到结构是 GPRS-管道协议下的TCP也并没有识别为HTTP协议,且GPAS协议属于UDP协议下的层级,所以omnipeek识别为HTTP是错误的

反观科来网络分析系统,在这个包的识别上只是通过不同的会话,UDP的协议在TCP会话中肯定是看不到的,你到UDP会话中就能看到你你想要的协议了,没有识别为如wireshark那样的
GTP<HTTP>,那是因为科来目前还没有对这类管道协议做相关的更新,从协议的解码内容来看,这并不是个BUG,这类协议科来后续应该会有更新吧。希望对你有帮助,如有其它建议可以一起探讨。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2016-10-14 13:48:50 | 显示全部楼层
1# macaty
感谢您对科来的关注,也谢谢提出宝贵意见。我们工程师专业的回答应该也解决您的问题,希望您继续关注科来,与科来共同进步。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表