原来wireshark还有这功能Statistics -->Conversations
然后可以在这个界面Follow Stream查看每个TCP连接的流量。
可以发现某一个TCP连接的流量特别大,有59K,于是可以对它Follow Stream,然后可以存储为raw,然后用010 Editor对它进行编辑,还原出原始文件。

相关文章: