LINUX.ORG.RU

Как в wireshark перейти по смещению.

 


0

1

Добрый день, вот в hiew можно переходить при анализе бинарей по относительному и по абсолютному адресу, а как при анализе pcap бывает полезно сразу перейти например по абсолютному смещению или по относительному (например 24 байта с начала пакета). Как-нибудь это можно реализовать, возможно каким-нибудь плагином?


Если брать pcap, то фильтр пишется просто part[offset:len]
ip[9:1] - протокол
ip[20:2] - порт назначения если протокол udp или tcp или udp[0:2]
ether[12:2] = 0x0800 - выбрать IPv4 over ethernet

vel ★★★★★
()