Forensic

Identifier les connections TCP

tshark -nlr FILENAME -Y tcp.flags.syn==1 -T fields -e tcp.stream

Tshark recherche les connections TCP et leur donne un identifiant: 0, 1,...

Dumper le contenu de chaque flux en remplaçant ID par l'identifiant du flux: 0, 1,...

tshark -nlr FILENAME -qz "follow,tcp,ascii,ID"