【问题标题】:extracting byte ranges in pcap file在 pcap 文件中提取字节范围
【发布时间】:2014-11-02 15:19:25
【问题描述】:
我已经用 C 语言编写了一个实现协议的代码,现在我想从该协议的数据包中取出一些数据字段。我已经生成了 .pcap 文件,但是数据包的数据部分,没有定义的字段..但我知道我在哪些位置位进行测试..
我想使用 tshark 解析并取出选定的字节范围并制作一个 .csv,然后再分析该 csv 文件。
例如。 AAA数据中有定义的字段,使用-e可以提取这些字段中的字节。
我当前的数据包结构在数据部分有 758 个字节,没有文件。有什么办法可以提取某些字节范围??
【问题讨论】:
标签:
linux
parsing
csv
pcap
tshark
【解决方案1】:
我不清楚你真正想要做什么,但如果我猜对了,这里有一个从数据部分提取范围偏移 [100,149] 的示例(即从数据的第 101 个字节开始的 50 个字节部分,而不是数据包开始)
$ tshark -r input.pcap -R "frame.number == 1" -T fields -e data | tr -d '\n' | \
perl -pe 's/([0-9a-f]{2})/chr hex $1/gie' | dd bs=1 skip=100 count=50 of=output.raw