<br><div class="gmail_quote"><div><div class="Wj3C7c">Hi 
<div class="gmail_quote"><div>&nbsp;</div>
<div>i want measure size of data that transfer in per side(how many recieve and how many send)</div>
<div>&nbsp;</div>
<div>I have downloaded&nbsp;one file with&nbsp;size:almost&nbsp;4MB</div>
<div>and capture its with tcpdump(only with filtering on&nbsp;tcp header and on my IP )</div>
<div>and sum of received data in connections almost&nbsp;is:4MB (this sum
have been measured in Bro&nbsp;via field of&nbsp;endpoint size&nbsp;in connection)&nbsp;</div>
<div>then i filter&nbsp;same output of tcpdump only for tcpflags(<b>SYN,RST,FIN</b>) and save with pcap format</div>
<div>and sum of received data in connections almost&nbsp;is:1MB<br><br>(i run tcpdump while file(with 4MB size) is downloading with follow filter:<br>&quot;tcpdump&nbsp; -w pcapfile1 &#39;tcp and host &lt;MY IP ADDRESS&gt;&#39; &quot;<br>


then i&nbsp; apply&nbsp; filtering&nbsp;  on pcapfile1:<br>&quot;tcpdump -r pcapfile1 -w pcapfile2 &#39;tcp[tcpflags]&amp;(tcp-syn|tcp-<div>fin|tcp-rst)!=0 &#39; &quot;<br>
then i measured size of data by Bro version :1.2.1<br>but results are different(on pcapfile1 is 4MB and on pcapfile2 is 1MB)<br>OS: Linux(Fedora Core 8)&nbsp; )<br>you can perform this work and measure sum of data that is received for two files</div>


</div>
<div>&nbsp;</div>
<div>i don&#39;t&nbsp;know reason of this <span>repugnance</span>&nbsp;</div>
<div>i need measure size of data that transfer in per side of connection really while i&nbsp;have filter&nbsp;network traffic&nbsp;only</div>
<div>for <b>SYN,RST,FIN packet header</b></div>
<div>&nbsp;</div>
<div>how to solve this problem?</div>
<div>&nbsp;</div>
please help me<br clear="all">thanks<br clear="all"><font color="#888888"><br></font></div>-- <br>Talebi Mazraeh Shahi Hossein <br>
</div></div></div><br><br clear="all"><br>-- <br>Talebi Mazraeh Shahi Hossein <br>