【问题标题】:Linux Command for getting a dump of hex values bytes from Pcap File用于从 Pcap 文件中获取十六进制值字节转储的 Linux 命令
【发布时间】:2021-08-23 01:48:12
【问题描述】:

我需要一个 linux 命令来显示 PCAP 文件的 Hexdump。目前我正在使用 xxd PcapFile.pcap 命令。有了这个,我得到了一个 pcap 文件的 hexdump 以及插入到它们之间和结尾的其他字节,这些字节不属于 pcap 文件。这些字节是回车、换行、新页面、空字符等。我不希望 hexdump 显示这些字符。 是否有正确的命令只能显示 pcap 文件中的数据字节。

例如:

0000000: d4c3 b2a1 0200 0400 0000 0000 0000 0000  ................
0000010: 0000 0400 0100 0000 590d 9d60 abe9 0700  ........Y..`....
0000020: 3c00 0000 3c00 0000 0010 f393 8870 000c  <...<........p..
0000030: 2998 7ecb aefe 1002 0014 0000 0080 9000  ).~.............
0000040: 0000 0101 0000 0000 0019 fffe 0000 0000  ................
0000050: 0000 0000 0000 0000 0000 0000 0000 0000  ................
0000060: 0000 0000 590d 9d60 abe9 0700 3c00 0000  ....Y..`....<...

我最后得到的字节数是:

END: 0000 f404 0000
BETWEEN Each Packet: 0000 f404 0000 0600 0000 f404 0000 0000 0000 0000 0000 dc56 2d01 d204 0000 d204 

【问题讨论】:

  • 如果 xxd 打印 hexdump 中的字符,则它们存在于文件中。如果这是极不可能的情况,即 xxd 正在打印不在文件中的字符,那将是一个错误。
  • @RossJacobs 我可以和你分享一下 pcap 文件,这样你就可以看看这里到底出了什么问题???

标签: hex wireshark pcap tshark hexdump


【解决方案1】:

如果“数据字节”是指数据包的原始十六进制字节,因此不打印 24 字节文件头和 16 字节数据包头,一个命令将打印十六进制数据 连同对数据包内容的剖析

tcpdump -xx -n -r {file name}

将打印诸如

之类的信息
17:48:39.708517 ARP, Request who-has 10.120.4.255 tell 10.120.4.1, length 46
        0x0000:  ffff ffff ffff 00e0 5280 7600 0806 0001
        0x0010:  0800 0604 0001 00e0 5280 7600 0a78 0401
        0x0020:  0000 0000 0000 0a78 04ff 0000 0000 0000
        0x0030:  0000 0000 0000 0000 0000 0000

这需要您安装 tcpdump。

另一个命令,将只打印每个数据包的十六进制+文本转储,不进行分解,是

tshark -Q -x -r {file name}

(它将同时打印十六进制和文本;无法抑制转储的文本部分。文本显示可打印的 ASCII 字符,除非数据包用于某些 IBM 协议,其中数据在 EBCDIC 中,在这种情况下输出是 ASCII,但它是从 EBCDIC 转换而来的。)

这要求您安装了 Wireshark(不过,如果您从操作系统提供的软件包进行安装,它可能有单独的“Wireshark 核心”和“Wireshark GUI”软件包,如果是这样,它不会需要“Wireshark GUI”包)。

【讨论】:

  • tcpdump -xx -n -r {file name} => 此命令不适用于 pcap 文件。没有任何类型数据的输出显示。
  • 您输入的是 pcap 文件的路径名,而不是文字字符串“{file name}”,对吗?在我拥有的 pcap 文件上运行该命令后,我粘贴到该命令的答案中的输出是从我的终端仿真器窗口复制和粘贴的。
  • 我在同一个目录中输入了文件名。它没有显示任何数据。
  • 您输入的确切命令是什么?是否产生了任何输出?如果是这样,输出是什么?
【解决方案2】:

如果您要查找整个文件的 hexdump,则可以使用 hexdump,如下所示:

hexdump -vC PcapFile.pcap

【讨论】:

    猜你喜欢
    • 2020-08-27
    • 2020-08-06
    • 1970-01-01
    • 1970-01-01
    • 2022-06-22
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多