我正在尝试扫描一个pcap文件,并计算该文件中每个协议的数据包数量。假设我可以使用端口号作为识别方法,那么在查看特定数据包以确定该数据包属于哪种协议时,我仍然会遇到问题。原因是我不知道我应该查看哪个端口-给定连接上的源端口或目标端口,比方说HTTP,客户端到服务器的数据包将具有源端口(一些源端口,可能是60000)和目标端口80,但是,服务器到客户端的数据包将具有目标端口60000和源端口80。那么,对于给定的数据包,我如何知道它所属的协议?
发布于 2014-02-04 18:58:00
从问题看,您只是尝试计算具有(src.port == 80 || dst.port == 80)的数据包。例如,您说您知道80是其中一个方向上用于HTTP的端口。
在这种情况下,您只需使用Wireshark附带的内置tshark实用程序,并将其通过管道传输到wc(假设您使用linux),如下所示:
tshark -r /tmp/soap.cap -T fields -d tcp.port==18083,echo -e echo.data | wc -l或
tshark -r /tmp/soap.cap -T fields -d tcp.port==18083,echo -e echo.port | wc -l请注意,即使像Syn这样的TCP数据包本身也不是HTTP数据包,这也会被计算在内。
如果您只想访问HTTP数据包,您可以使用以下方法:
tshark -r /tmp/soap.cap -T fields -d tcp.port==18083,http -e http.request.version | wc -w请注意,最后一个假设每行的输出是一个单词。如果不是这样,您可以使用其他Linux实用程序很容易地过滤掉空行。
https://stackoverflow.com/questions/21546446
复制相似问题