Habe mir den Dump mal kurz angeschaut. Auf jeden Fall wird PPPoE getracet, d.h. man sieht alles, was sich kurz vor bzw. hinter dem DSL Modem abspielt. In den PPPoE Session Daten sind dann ja alle anderen Protokolle enthalten. Leider enthält der Dump keine Timestamps.
Es sollte trotzdem möglich sein, die Datei zu parsen, den AVM Overhead rauszuschmeissen und diese in eine etherreal konforme Datei umzuwandeln. Diese kann dann (wahrscheinlich) leicht mit etherreal inspiziert werden.
Nach meinem derzeitigen Erkenntnisstand beginnt die Datei mit einem 40 hex grossen Header (schön: ID = 4711, diese Spassvögel). Es folgt dann noch mal ein Block 4711 a 20 hex, so dass der gesamte Header 60 hex gross ist. Für den habe ich keine Erklärung, also in die Tonne damit.
Jeder Block ist "0-aligned", d.h. man kann sich anhand der 0er Grenzen Zeile für Zeile vorhangeln, bis man eine Kennung "dsl" findet. Von da aus 10 hex zurück, dort findet man eine fortlaufende Blocknummer. Diese 20 h Byte können weg und markieren nur den Anfang eines Traceblockes.
Innerhalb des Blockes findet man dann einen normalen Ethernet-Dump, der jeweils PPPoE Pakete enthält (Protokolltyp 8864 = PPPoE Session) Hier kann ggf. auch 8863 auftauchen (Session Initiation Protocol), aber mehr auch nicht. Innerhalb eines PPPoE Blocks ist dann der ganze PPP Kram, der wiederum TCP/IP einwickelt. Dies kann dann aber etherreal für uns dekodieren.
Wenn man jetzt sukzessive die Blöcke so extrahiert, muss nur noch ein einmaliger tcpdump header erzeugt werden (
http://www.tcpdump.org/lists/workers/2002/04/msg00096.html )
Für die einzelnen Blöcke muss zur Generierung eines tcpdump-konformen Dumps jeweils ein Blockheader generiert werden. Hierzu braucht man ggf. die korrekte Länge eines PPPoE Blocks, aber die kann man leicht an einem fixen Offset raussuchen und berechnen.
So, eigentlich ein Kinderspiel, daraus einen etherreal Dump zu bauen (wie gesagt, ohne Timestamps), falls es sowas in den Weiten des Webs nicht geben sollte.
Könnte ich machen, wenn's gewünscht wird (und morgen schlechtes Wetter ist
Grüsse und Kommentare bitte, fals jemand noch was anderes sieht hier (z.B. Zeiten)