【问题标题】:extracting byte ranges in pcap file在 pcap 文件中提取字节范围
【发布时间】:2014-11-02 15:19:25
【问题描述】:

我已经用 C 语言编写了一个实现协议的代码,现在我想从该协议的数据包中取出一些数据字段。我已经生成了 .pcap 文件,但是数据包的数据部分,没有定义的字段..但我知道我在哪些位置位进行测试.. 我想使用 tshark 解析并取出选定的字节范围并制作一个 .csv,然后再分析该 csv 文件。

例如。 AAA数据中有定义的字段,使用-e可以提取这些字段中的字节。

我当前的数据包结构在数据部分有 758 个字节,没有文件。有什么办法可以提取某些字节范围??

【问题讨论】:

    标签: linux parsing csv pcap tshark


    【解决方案1】:

    我不清楚你真正想要做什么,但如果我猜对了,这里有一个从数据部分提取范围偏移 [100,149] 的示例(即从数据的第 101 个字节开始的 50 个字节部分,而不是数据包开始)

    $ tshark -r input.pcap -R "frame.number == 1" -T fields -e data | tr -d '\n' | \
    perl -pe 's/([0-9a-f]{2})/chr hex $1/gie' | dd bs=1 skip=100 count=50 of=output.raw
    

    【讨论】:

      猜你喜欢
      • 2013-02-06
      • 1970-01-01
      • 1970-01-01
      • 2014-06-01
      • 2022-11-30
      • 2018-01-25
      • 1970-01-01
      • 1970-01-01
      • 2019-08-02
      相关资源
      最近更新 更多