- android - 多次调用 OnPrimaryClipChangedListener
- android - 无法更新 RecyclerView 中的 TextView 字段
- android.database.CursorIndexOutOfBoundsException : Index 0 requested, 光标大小为 0
- android - 使用 AppCompat 时,我们是否需要明确指定其 UI 组件(Spinner、EditText)颜色
我正在使用 libpcap 编写一个工具来分析 TCP 流量。我面临的问题是,在提供给我用于测试的 pcap 文件中,我看到 IP header 从偏移量 0x10 开始(因此在 16 字节之后),而所有文档 + 实时捕获显示它始终在 0xE (如文档声明)。
我如何尝试获取 ip 和 tcp header :
struct iphdr *ip;
struct tcphdr *tcp;
ip = (struct iphdr *)(packet + sizeof(struct ethhdr));
tcp = (struct tcphdr *)(packet + sizeof(struct ethhdr) + sizeof(struct iphdr)
一些wireshark图片:
如您所见,它在 14 个字节后开始,就像它应该的那样
转储文件 ip 头在 16 字节后开始
解析 IP 和 TCP header 的正确方法是什么?
谢谢
最佳答案
Ron Maupin 100% 正确。提供更多细节:
The problem I'm facing is that inside a pcap file that was provided to me for testing
The pcap-savefile(5) man page表示pcap文件头中的字段之一是“Link-layer header type”字段;正如手册页所说:
a 4-byte number giving the link-layer header type for packets in the capture; see pcap-linktype(7) for the LINKTYPE_ values that can appear in this field.
如果您使用 pcap_open_offline()
or one of the variants thereof 打开了捕获文件, the pcap_datalink()
routine在 libpcap 中将返回链路层 header 类型。
链路层报头类型是解释数据包内容的要求。例如,对于 IP 数据包,IP header 位于任何元数据 header 和链路层 header 之后,并且并非所有元数据 header (如果存在)和并非所有链路层 header 都具有相同的长度,因此您必须 知道存在什么链路层报头才能知道 IP 报头从哪里开始 - 或者,事实上,甚至可以确定数据包是否是 IP 数据包!例如,对于以太网数据包,您必须查看以太网类型/长度字段以确定它是 0x0800(对于 IPv4)还是 0x86dd(对于 IPv6)。
The tcpdump.org list of link-layer header types指示存在哪些链路层类型。给出的数值是那些出现在文件的“Link-layer header type”字段中的数值(或在 an Interface Description Block in a pcapng file 的 LinkType 字段中 - libpcap 可以读取一些 pcapng 文件,其所有接口(interface)描述 block 必须具有相同的 LinkType,并将在 pcap_datalink()
调用中返回链路层类型。
pcap_datalink()
返回的值是链路层报头类型列表中的 DLT_ 值,因此以太网文件(或以太网接口(interface)描述 block )的值为 1,或者LINKTYPE_ETHERNET,在header中,会映射到pcap_datalink()
返回值中的DLT_EN10MB。 (在大多数情况下,LINKTYPE_值和对应的DLT_值在数值上是相同的,但也有一些异常(exception)情况,即不同的操作系统对相同的DLT_类型有不同的数值。)第二次捕获在捕获文件中有LINKTYPE_LINUX_SLL,所以 pcap_datalink()
会返回 DLT_LINUX_SLL。
链路层 header 类型页面对链路层 header 类型的描述应该可以帮助您编写代码来解释该链路层 header 类型的 header 数据。
此外,正如 Ron Maupin 指出的那样,以太网报头之后 IP 报头之前也可能有 VLAN 报头。
(而且,由于这是一个编写程序来读取捕获文件的人提出的问题,而不是由设计或维护网络的人提出的问题,因此它似乎更适合 Stack Overflow 而不是网络工程。)
关于linux - IP header 可以在不同机器上有不同的偏移量吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/57730926/
我被难住了。如果我对文件路径进行硬编码,则此脚本在我的 Windows 机器上的 Eclipse 中运行良好。如果我尝试接受参数并在我的边缘节点(一个 linux 机器)上运行它,它不会抛出任何特定的
关闭。这个问题不符合Stack Overflow guidelines .它目前不接受答案。 关闭 8 年前。 这个问题似乎不是关于 a specific programming problem,
我们最近将我们的基础架构从 Solaris(Oracle/Sun Java) 迁移到 AIX(IBM Java)。 我们的客户将使用我们共享的算法(AES)和 key 上传加密文件,一旦加密文件放置在
我想编写一个程序(java),它接受一个文件作为输入,对其进行加密(使用aes128)并通过ftp发送该加密文件,接收者接收它并使用 key 进行解密。我是初学者,有什么帮助可以做到这一点吗?非常感谢
我正在尝试将一些为 1c2 机器 (thumb) 编译的 DLL 导入 WinMobile 6.1 C# 智能设备项目。 然而,当我尝试将它们导入我的 C# 项目时,我得到“无法添加对...的引用”,
我正在寻找 FPGA + 机器。 它应该是入门级定价(例如不超过 200 美元)。 编辑:我想制作一个 ASM 图表并将 FPGA 编程为我在图表中指定的行为 最佳答案 你看过Arduino ? 关于
这是我想完成的: Write a program that stimulates a bean machine Your program should prompt the user to enter
我尝试使用以下命令在 Windows 10 上使用 hyperv 创建一台机器: docker-machine create --driver hyperv default 但它给了我: This m
我有个问题 我的问题是我有一个将 mapred.map.tasks 配置为10的作业(抓取工具),这意味着我的工作将一次创建10个映射器。但是我的集群将 mapred.tasktracker.map.
我正在尝试使用命令重新启动 Docker sudo docker restart a7f8ce75f51f 但我收到以下错误 Error response from daemon: Cannot re
在新机器上引导 Eclipse 是一个非常耗时的过程,您最终会问自己是否真的需要每个插件。但这些都很方便,并且有助于养成一致的习惯。 Eclipse 引导问题包括: 解释/记录需要发生的事情 粘贴正确
我们希望建立一个 Docker 开发节点,我们团队中的任何人都可以将东西部署到其中。 我使用 SSH 创建了一个新的 Docker 机器,如下所示: docker-machine create \
如果可能的话,我想使用 java.util.logging 来做到这一点,有什么想法吗?谢谢。 最佳答案 您可以尝试一下SLF4J . Simple Logging Facade for Java (
当 vagrant up 时,我们的 vagrant box 需要大约 1 小时才能提供第一次运行,在配置过程的最后,我想将盒子打包到本地文件夹中的图像,以便下次需要重建时将其用作基础盒子。我正在使用
我正在为我的图像处理项目构建一个 SVM 线性机,在其中提取正样本和负样本的特征并将其保存到目录中。然后,我使用这些功能训练 SVM,但收到一个无法调试的错误。下面是我用于训练分类器的 train-c
问题描述: 我要将MySQL server 5.7.11 (win32) 安装到Windows server 2012 中。服务器中安装了多个网络接口(interface)卡,我将安装多个绑定(bin
我想安排一台 (AWS) Linux 计算机启动、运行程序,然后自行关闭(以将成本保持在最低水平)。我可以放 mycommand; shutdown 在/etc/rc.local 文件中。但如果我需要
关闭。这个问题需要多问focused 。目前不接受答案。 想要改进此问题吗?更新问题,使其仅关注一个问题 editing this post . 已关闭 4 年前。 Improve this ques
如何将此文件的输出发送到另一台 Linux 计算机的主目录。 显然,我想发送此文件的输出: sed '/^\s*#/d;/^$/d' /etc/httpd/conf/httpd.conf 到 nati
我有一个 Linux 机器,我可以使用 SSH 进行 root 访问。 我想使用GDB来调试系统。 这是一个精简的 Debian 软件包;因此,我里面没有任何编译工具。 uname -a 给出: 2.
我是一名优秀的程序员,十分优秀!