Wireshark 与 pcap
🔬 Wireshark 是分析 r0capture 输出 pcap 的标准工具。
r0capture pcap 的特点
| 属性 | 值 | 含义 |
|---|---|---|
| Link Type | 228 (LINKTYPE_IPV4) | 每条记录是裸 IPv4 包,无以太网头 |
| 字节序 | 本机小端(magic 0xa1b2c3d4) | 标准 pcap |
| 内容 | 明文载荷 | 已解密的 SSL 明文 |
在 Wireshark 里打开
File → Open选 r0capture 输出的.pcap- Wireshark 自动识别为 pcap 格式
- 因 linktype=228,直接解析 IPv4+TCP,载荷是明文应用层协议
Follow TCP Stream
右键任一包 → Follow → TCP Stream,能看到完整的请求-响应对话(按 ssl_session_id 关联的同一条流)。
协议识别
Wireshark 自动按端口号和内容识别协议:
- 443 + 明文 HTTP → 可能识别为 HTTP(因为是明文,非标准 TLS)
- 自定义端口 → 显示为 TCP 载荷
过滤技巧
wireshark-filter
# 按 IP 过滤
ip.addr == 93.184.216.34
# 按端口
tcp.port == 443
# 找含某字符串的包(明文里搜)
tcp contains "47 45 54" # "GET" 的 hex与真实抓包的区别
r0capture 的 pcap 是造出来的假包(明文伪装成 TCP),不是网卡上的真实加密包:
- ✅ 载荷是明文,可直接读
- ✅ 五元组正确(源/目的 IP 端口)
- ⚠️ seq/ack 是模拟的(不与真实 TCP 流对应)
- ⚠️ 无以太网头、无真实 IP/TCP 校验和