【问题标题】:How can I strip n bytes from each packet in a packet capture?如何从数据包捕获中的每个数据包中去除 n 个字节?
【发布时间】:2011-05-17 23:12:12
【问题描述】:

我有许多 pcap 格式的数据包捕获。每个数据包都包含一个我有解析器的消息,但是每个数据包前面都有 4 个字节。这意味着解析器不会理解格式。

我有没有办法破坏这些捕获,使它们从另一端出来,去掉这 4 个字节?

【问题讨论】:

  • 你为什么不想处理这四个字节?它们是更高层的一部分吗?如果它们是您协议的一部分,您应该处理它们,即使它们只是填充。
  • 它们基本上是一个不属于实际协议的标头,基本上一些数据包去 A->B->C 其中 B 在前面加上这 4 个字节并桥接 A 和 C(谁不能搭腔)。解析器不是我的代码,但它是开源的。基本上我正在寻找一种快速的方法来做到这一点,而无需进入解析器代码。

标签: wireshark pcap


【解决方案1】:

您将需要编辑至少一个解剖器来执行您想要的操作。最好的办法是编写一个解析器来处理 B 协议插入的标头,C 协议解析器需要针对该标头进行注册。这为您提供了额外的好处,即能够检查 B 协议标头中的信息并对其字段进行过滤。

但是,如果您真的不想这样做,您可以修改 A 协议或 C 协议解析器以忽略这四个字节:在 A 中,您不会将这些字节包含在给 C 的 tvb ;或者在 C 中,您将跳过 tvb 中的前四个字节。

【讨论】:

    猜你喜欢
    • 2011-12-12
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-03-03
    • 2020-10-06
    • 1970-01-01
    • 2019-02-14
    相关资源
    最近更新 更多