【问题标题】:Comparsion of captured traffic in pcappcap中捕获的流量比较
【发布时间】:2020-05-20 18:35:09
【问题描述】:

我遇到了一个我无法解决的问题。

我的目标:比较 pcaps 并测量捕获中的损失。 场景:我已经通过 WiFi 从笔记本电脑 A 将数据(1.5 GB 文件)发送到笔记本电脑 B 上的共享目录。在笔记本电脑 A 上,我在发送 wlan 适配器时运行了 Wireshark 捕获(在混杂模式下) )。在这些笔记本电脑之间,我有一个嗅探器(在监控模式下带有 wlan 的路由器),它在监控模式下捕获 WiFi 流量 = 原始 802.11 帧。文件传输完成后,我停止在两个设备上捕获。现在,我要做的是比较这两个 pcap 文件,测量帧/数据包/数据丢失 = 如果我用嗅探器捕获了所有数据以及其中有多少数据丢失。问题是,来自笔记本电脑 A 的 pcap 包含带有 TCP 协议和其他协议的数据包。但来自嗅探器的 pcap 包含原始帧(无协议)。我捕获了握手并且知道我的 WiFi 密码,因此我能够解密一些流量以查看数据包和协议,如 tcp。

所以我的问题是,如何比较/测量来自这两个 pcap 文件的捕获流量(数据传输)?是否可以跟踪序列号并进行比较?

来自笔记本电脑 A 的 Pcap 文件有 1.7 GB,来自嗅探器的文件有 1.3 GB。所以当传输的文件有 1.5 GB 时,我假设我没有捕获所有流量,但我现在需要多少帧/我错过的数据包。

【问题讨论】:

    标签: wireshark capture pcap measure sniffing


    【解决方案1】:

    您在监控模式下捕获的数据包将具有虚假的以太网标头。因此,嗅探器丢失了多少帧的问题并不真正相关。对于在 wlan 上捕获的相同数据包,您可能会在嗅探器上捕获不同数量的带有 802.11 标头的数据包(一些被捕获,一些丢失)。您唯一可以衡量的是发送和捕获了多少数据。尝试在 Wireshark 中加载 pcap 文件,过滤掉信标垃圾,并在嗅探器上仅导出数据部分。然后比较 wlan 接口的数据部分和从嗅探器捕获的导出数据大小。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2011-01-31
      • 2011-12-16
      • 2016-10-29
      • 2010-10-15
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2011-09-17
      相关资源
      最近更新 更多