LINUX.ORG.RU

Как в wireshark перейти по смещению.

 


0

1

Добрый день, вот в hiew можно переходить при анализе бинарей по относительному и по абсолютному адресу, а как при анализе pcap бывает полезно сразу перейти например по абсолютному смещению или по относительному (например 24 байта с начала пакета). Как-нибудь это можно реализовать, возможно каким-нибудь плагином?


На правах идеи: в Python есть библиотеки pcap, я пользовался pcap-ng для Python. Понимаю что оффтоплю, но для анализа пакетов показалось удобно долбить большие дампы в автоматическом режиме, в том числе выводить данные по смещениям

I-Love-Microsoft 👍👍👍👍
()
Ответ на: комментарий от vel

Так, у меня чуть немного другая задача, нужно смотреть что там например в пакетах с TLS по смещению какому-то конкретному от заголовка. Наверное тут лучше будет что-то самому наверное на lua сделать

da17
() автор топика
Ответ на: комментарий от I-Love-Microsoft

В принципе наверное да, просто берешь дамп и смотришь если TLS какие там расширения например, наверное подойдет, почему бы нет, хотелось бы конечно самому кнопку приделать как-нибудь, но думаю пойдет, просто не смотрел на задачу с этой стороны.

da17
() автор топика
Ответ на: комментарий от da17

Если для чтения используется libpcap, то там можно добавлять фильты и получать только те пакеты которые тебя интересуют.

Разбор пакета (IPv4), если оно только tcp, очень простой.

Единственная проблема - тип линка (pcap_datalink()), т.к. по нему нужно определять смещение до начала ip-заголовка в пакете.

vel 👍
()