【问题标题】:Setting filter on wifi network using pcap(lorcon2)使用 pcap(lorcon2) 在 wifi 网络上设置过滤器
【发布时间】:2014-11-17 04:26:36
【问题描述】:

我正在通过 wifi 网络对嗅探器进行编程,但遇到了一些问题 使用过滤器,我在代码中使用 lorcon2(pcap)

其实我有以下字符串

"wlan proto \ip 和 ip proto \tcp"

"wlan proto \arp and arp dst 255.255.255.255"

"wlan 原型\arp"

"wlan proto \ip 和 ip 主机 192.168.1.2"

"wlan 原型\ip"

使用 lorcon_set_filter() 函数设置时

我无法从我的应用程序中获取任何数据包(我使用 lorcon_dispatch 与 pcap_dispatch 相同) 确定我处于“非阻塞”模式,但我没有收到数据包

但是使用 "" 字符串过滤器可以完美地工作

谢谢

【问题讨论】:

    标签: c pcap


    【解决方案1】:

    如果您的嗅探器在监控模式下捕获,并且您的 Wi-Fi 网络受到“保护”,即使用 WEP 或 WPA/WPA2,那么您捕获的数据包中 802.11 标头之后的所有内容都将被加密,并且过滤器会查看超过 802.11 标头的任何内容(例如 wlan proto \ip)都不起作用。

    lorcon2 似乎使用或至少预期使用监控模式,因此您将无法过滤受保护网络上的流量。 (如果您使用监控模式,您将只能看到进出您机器的流量。)

    此外,当在受保护的网络上以监控模式捕获时,您捕获的流量将没有用,除非您对其进行解密,并且解密它并不容易;您需要代码来解密它,并且您需要为该代码提供网络密码,并且对于大多数受保护网络的 WPA/WPA2 网络,您还必须为每个网络捕获 EAPOL 握手您要解密其流量的站点,这意味着您必须在嗅探时强制这些站点与网络重新关联。 (请记住,WEP 和 WPA/WPA2 的全部意义在于保护网络上的流量,即让嗅探网络变得更加困难!)

    此限制并非您的程序独有;它适用于所有 Wi-Fi 嗅探器,包括 tcpdump、Wireshark 和各种商业嗅探器程序。 Wireshark 支持解密,但代码有点复杂,启用过程也是如此;见the Wireshark Wiki article on it。但是,解密是在已经捕获的流量上完成的;过滤任何不在 802.11 标头中的“受保护”流量不起作用,因此,虽然您可以测试数据帧或特定 MAC 地址,但您无法测试流量是 IP 还是 ARP 或该层的任何内容(正如 802.2 标头中所示,它是有效负载的一部分并因此被加密),无法测试特定的 IP 地址等。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2020-01-17
      • 2012-03-04
      • 2019-09-10
      • 2023-04-03
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多