Skip to content

Wireshark 与 pcap ​

🔬 Wireshark 是分析 r0capture 输出 pcap 的标准工具。

r0capture pcap 的特点 ​

属性值含义
Link Type228 (LINKTYPE_IPV4)每条记录是裸 IPv4 包,无以太网头
字节序本机小端(magic 0xa1b2c3d4)标准 pcap
内容明文载荷已解密的 SSL 明文

在 Wireshark 里打开 ​

  1. File → Open 选 r0capture 输出的 .pcap
  2. Wireshark 自动识别为 pcap 格式
  3. 因 linktype=228,直接解析 IPv4+TCP,载荷是明文应用层协议

Follow TCP Stream ​

右键任一包 → Follow → TCP Stream,能看到完整的请求-响应对话(按 ssl_session_id 关联的同一条流)。

协议识别 ​

Wireshark 自动按端口号和内容识别协议:

  • 443 + 明文 HTTP → 可能识别为 HTTP(因为是明文,非标准 TLS)
  • 自定义端口 → 显示为 TCP 载荷

过滤技巧 ​

wireshark-filter
# 按 IP 过滤
ip.addr == 93.184.216.34

# 按端口
tcp.port == 443

# 找含某字符串的包(明文里搜)
tcp contains "47 45 54"  # "GET" 的 hex

与真实抓包的区别 ​

r0capture 的 pcap 是造出来的假包(明文伪装成 TCP),不是网卡上的真实加密包:

  • ✅ 载荷是明文,可直接读
  • ✅ 五元组正确(源/目的 IP 端口)
  • ⚠️ seq/ack 是模拟的(不与真实 TCP 流对应)
  • ⚠️ 无以太网头、无真实 IP/TCP 校验和

相关文档 ​

基于 VitePress 构建 · 教学用途