【问题标题】:how to extract data from pcap file如何从pcap文件中提取数据
【发布时间】:2016-10-16 04:53:19
【问题描述】:

我有几个pcap文件,在wireshark中可以看到memcache协议及其对应的数据,但是我用tshark批量导出数据时,只显示一个字符(0x0b),为什么?

我使用的命令:tshark -Y "memcache contains set" -r input.pcap -T fields -e memcache.value 谢谢! 顺便说一句,内存缓存键工作正常。我不能在这里分享这些文件,因为它们是机密的。

【问题讨论】:

    标签: networking memcached wireshark tshark


    【解决方案1】:

    为我工作:

    $tshark -r 3006-example.cap -Y "memcache.command==set" -T fields -e memcache.value
    hello, world!
    noreplyset
    

    测试文件:附加到Wireshark bug 3467

    我确实注意到 0x0b 不是可打印的 ascii 字符。内存缓存解析器假定“值”是一个 ascii 字符串。

    如果您查看捕获文件中相应数据包中的“值”字段,它是一个 ascii 字符串吗?

    编辑:查看memcache protocol spec,似乎“值”字段应被视为“非结构化数据”,而应视为ascii字符串。请随时向bugs.wireshark.org提交错误报告

    【讨论】:

    • 谢谢,你说得对!该值是二进制数据,你有什么建议我可以提取这个有效载荷吗? @willyo
    • 什么都没有想到....(没有修复错误,要么自己修复它,要么提交错误报告:)。 :)
    猜你喜欢
    • 2019-08-02
    • 2020-12-22
    • 2014-06-01
    • 2018-04-14
    • 2017-02-26
    • 1970-01-01
    • 1970-01-01
    • 2012-03-04
    • 2021-06-01
    相关资源
    最近更新 更多