【问题标题】:Extract specific byte offset using tshark使用 tshark 提取特定的字节偏移量
【发布时间】:2020-06-05 17:21:01
【问题描述】:

我有一个 ICMP 数据包的 pcap。我正在尝试使用 tshark 来提取有效负载数据,以便我可以提取特定的字节偏移量。

tshark 文档非常复杂,尤其是对我这个初学者而言。

我一直在寻找很多东西,我正在尝试拼凑一个命令来实现我的目标。

我可以运行以下命令:

shark -r test.pcapng -Y icmp -z flow,icmp,network > output.bin

但它只输出 Wireshark 中显示的数据包列表。

例如,我试图从每个数据包中提取以下字节偏移量(偏移量 22):

我将如何使用 tshark 提取特定的字节偏移量?

编辑:

发出以下命令只返回一部分payload数据,如何才能全部获取?

tshark -r test.pcapng -Y "frame.number == 13" -T fields -e data -w output.bin

【问题讨论】:

    标签: wireshark packet icmp tshark


    【解决方案1】:

    我已在https://ask.wireshark.org/question/14795/extract-specific-byte-offset-using-tshark/ 上提供了答案,但为了方便起见,我将总结我在此处提供的两种可能的解决方案。简而言之:

    1. 图像中突出显示的字节似乎是 IP 标头的 TTL 字段。如果这是您感兴趣的领域,您可以通过以下方式获得:

      tshark -r test.pcapng -Y "frame.number == 13" -T fields -e ip.ttl -w output.bin
    2. 如果您正在寻找更通用的解决方案来打印数据包的第 22 个字节,无论它是否是 ip.ttl 字段,那么您可以使用以下解决方案:

      tshark -r test.pcapng -Y "frame.number == 13" -x -w output.bin | grep "^0010" |剪切-d''-f 9

    上面的第二个解决方案还说明了如何转储所有字节;这是使用 tshark 的 -x 选项完成的。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2013-01-03
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2013-08-24
      • 2012-11-30
      相关资源
      最近更新 更多