【发布时间】:2021-08-23 01:48:12
【问题描述】:
我需要一个 linux 命令来显示 PCAP 文件的 Hexdump。目前我正在使用 xxd PcapFile.pcap 命令。有了这个,我得到了一个 pcap 文件的 hexdump 以及插入到它们之间和结尾的其他字节,这些字节不属于 pcap 文件。这些字节是回车、换行、新页面、空字符等。我不希望 hexdump 显示这些字符。 是否有正确的命令只能显示 pcap 文件中的数据字节。
例如:
0000000: d4c3 b2a1 0200 0400 0000 0000 0000 0000 ................
0000010: 0000 0400 0100 0000 590d 9d60 abe9 0700 ........Y..`....
0000020: 3c00 0000 3c00 0000 0010 f393 8870 000c <...<........p..
0000030: 2998 7ecb aefe 1002 0014 0000 0080 9000 ).~.............
0000040: 0000 0101 0000 0000 0019 fffe 0000 0000 ................
0000050: 0000 0000 0000 0000 0000 0000 0000 0000 ................
0000060: 0000 0000 590d 9d60 abe9 0700 3c00 0000 ....Y..`....<...
我最后得到的字节数是:
END: 0000 f404 0000
BETWEEN Each Packet: 0000 f404 0000 0600 0000 f404 0000 0000 0000 0000 0000 dc56 2d01 d204 0000 d204
【问题讨论】:
-
如果 xxd 打印 hexdump 中的字符,则它们存在于文件中。如果这是极不可能的情况,即 xxd 正在打印不在文件中的字符,那将是一个错误。
-
@RossJacobs 我可以和你分享一下 pcap 文件,这样你就可以看看这里到底出了什么问题???
标签: hex wireshark pcap tshark hexdump