gpt4 book ai didi

lua - Wireshark Lua 解剖器重组 - 未使用以前的 Tvb 数据调用解剖器

转载 作者:行者123 更新时间:2023-12-03 18:25:21 24 4
gpt4 key购买 nike

我正在尝试为某些协议(protocol)有效负载中的某些数据编写 Lua 解析器。每个数据包都包含一些串行数据。数据需要作为 CR 分隔的 ( 0x0D/\r ) 数据包进行处理,但这些数据包不一定与协议(protocol)数据包一致。

如果我报告我没有足够的数据来解析,我遇到了一个问题,即没有使用上次的剩余数据调用解剖器函数。

例如,假设我有以下协议(protocol)数据包:

1:  01 02 03 0D
2: 11 12 13
3: 21 22 23 24 0D

然后我有两个可剖析的序列: 01 02 03 0D (第一个数据包), 11 12 13 21 22 23 24 0D (数据包 2 和数据包 3)。

我的策略是:
  • 遍历每个数据包,寻找 \r 的偏移量
  • 如果没有找到:
  • 设置 desegment_offset = 0
  • 设置 desegment_len = DESEGMENT_ONE_MORE_SEGMENT (因为我不知道还剩下多少数据)
  • 返回 nil然后再试下一个数据包
  • 如果在中间找到:
  • 设置 desegment_offset到换行符的偏移量,所以下一个包可以得到尾数据
  • 设置 desegment_len = DESEGMENT_ONE_MORE_SEGMENT (因为我不知道还剩下多少数据)
  • 不返回
  • 如果在最后找到,则不理会分割参数并继续 - 整行是一行数据
  • 如果我们没有返回,那么从 0 到偏移量的缓冲区就是一整行数据——解析这个

  • 例子:
    function myproto.dissector(tvbuf, pinfo, treeitem)

    original_dissector:call(tvbuf, pinfo, treeitem)

    local endOffset = 0

    -- find out if we have any complete chunks
    while endOffset < tvbuf:len() do

    if tvbuf(endOffset, 1):uint() == 0x0D then
    break
    end

    endOffset = endOffset + 1
    end

    -- didn't find a complete line in the payload
    -- ask for more
    if endOffset == tvbuf:len() then
    pinfo.desegment_len = DESEGMENT_ONE_MORE_SEGMENT
    pinfo.desegment_offset = 0
    print(' Incomplete, ask for more')
    return
    end

    -- have more than needed so set offset for next dissection
    if tvbuf:len() - 1 > endOffset then
    pinfo.desegment_len = DESEGMENT_ONE_MORE_SEGMENT
    pinfo.desegment_offset = offset
    print(' Too much, leave some for later')
    end

    print("Whole line dissector:", tvbuf:len())
    end

    在上面的示例中(有效负载长度为 4、3、5),我使用 tvbuf 调用了解析器。长度为 4、3、5,而我实际预期为 4、3、8,最后一次调用包含来自先前数据包的剩余数据。

    我确实在第二个数据包上点击了“不完整,返回”分支,但第三个数据包永远不会改变。

    这没有发生,我做错了什么?

    旁注:我知道上述方法在多个 \r 等情况下不起作用每行,但我认为对于这个问题来说这样的布局更简单。

    最佳答案

    通过设置 desegment_offset 的重组功能和 desegment_length依赖于父协议(protocol)。我猜你的串行协议(protocol)在 USB 上运行,实际上,USB 协议(protocol)没有实现重组,因为 USB 通常是基于数据包/消息的。 (像 TCP 这样的协议(protocol)确实实现了重组,因为它在逻辑上是一个数据流。)

    Wireshark 不会将重组 API 暴露给 Lua 解析器(在当前的开发版本 v2.3.0rc0 中仍然适用),因此如果您使用 Lua,不幸的是,您必须为您的解析器创建一个变量,以便您自己跟踪以前的数据。

    关于lua - Wireshark Lua 解剖器重组 - 未使用以前的 Tvb 数据调用解剖器,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/38630416/

    24 4 0
    Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
    广告合作:1813099741@qq.com 6ren.com