Я пишу простой инструмент анализатора. Я начал с libpcap, но потом понял, что было бы полезно отслеживать информацию о TCP-потоке, поэтому я начал читать и экспериментировать с libnids.
Это отличный инструмент, однако он не создает новую запись в своей внутренней хэш-таблице потоков, если он не является свидетелем TCP-рукопожатия (SYN, SYN / ACK, ACK) определенного потока. В результате я не смог бы увидеть много данных, если бы не начал анализатор до того, как произойдет рукопожатие. Документация немного отсутствует. Кто-нибудь знает, возможно ли обойти это ограничение?