【发布时间】:2017-11-25 23:22:21
【问题描述】:
下面的屏幕截图显示了我正在分析的相关数据包,它们独立于其他网络流量。
我知道这是格式错误的网络流量,但是我很困惑为什么正确的值应该是 [RST,ACK] Seq = 1 Ack = 1 ... 与数据包屏幕截图中看到的值相反8.
任何帮助都将不胜感激,因为我阅读的大多数在线文档和解释都没有给出具体解释。
【问题讨论】:
标签: tcp wireshark pcap computer-forensics
下面的屏幕截图显示了我正在分析的相关数据包,它们独立于其他网络流量。
我知道这是格式错误的网络流量,但是我很困惑为什么正确的值应该是 [RST,ACK] Seq = 1 Ack = 1 ... 与数据包屏幕截图中看到的值相反8.
任何帮助都将不胜感激,因为我阅读的大多数在线文档和解释都没有给出具体解释。
【问题讨论】:
标签: tcp wireshark pcap computer-forensics
根据 RFC 793,第 37 页:
在 SYN 状态(发送方发送一个带有 SYN 标志的段,数据包 7),如果 ACK 字段确认 SYN,则接收到的 RST 段(数据包 8)是可接受的。
因此,数据包 8 格式不正确,SYN 段的发送方不能接受,因为这里的 ACK 字段是 0(相对)而不是 1。
【讨论】: