我在wireshark中看到,没有专用字段来标识应用层协议,但是wireshark是如何做到这一点的呢?
发布于 2011-04-20 20:34:56
Wireshark (libpcap)只知道Ips、传输协议(UDP/TCP)和端口。利用这些信息,它尝试使用候选协议“解码器”来解码帧。通常它会犯错误。如果您希望更准确地识别协议,则必须使用深度包检测分析器。更多信息http://en.wikipedia.org/wiki/Deep_packet_inspection
发布于 2014-01-03 13:46:04
这个email list条目描述了一些关于wireshark启发式的知识。
简而言之,wireshark使用端口号/协议号以及魔术常数(如果可用)。启发式方法还可以使用有效负载的特殊属性(在HTTP中,可以查找字符串GET/POST/...在一些业务的开始)。解析器(如它们被称为)还可以查看业务中的其它分组,这在某些其它应用程序插接端口80时是有用的,例如Skype does this every now and then。
https://stackoverflow.com/questions/5730219
复制相似问题