Skip to content

TCP 协议 ​

🔗 TCP 是 r0capture pcap 的链路层之上的传输层。

TCP 在 r0capture 的角色 ​

r0capture 抓的应用层数据(SSL 明文)被手动封装成 IPv4 + TCP 假包写入 pcap:

Wireshark 把这些假包当作真实 TCP 流显示。

TCP 头(r0capture 填的) ​

r0capture 写的 TCP 头字段:

字段值来源
src port真实源端口message.src_port
dst port真实目的端口message.dst_port
seq递增假序号r0capture 自维护
ack0假包不模拟握手
flags0x18 (PSH+ACK)固定
window65535固定
checksum0假包不校验

详见 tcp-header。

假包的特点 ​

r0capture 的 pcap 包是单向应用数据的快照,不还原完整 TCP 三次握手/挥手。Wireshark 会显示"out of order"等警告,但"Follow TCP Stream"仍能重组明文。

五元组 ​

每个包带五元组 {src_addr, src_port, dst_addr, dst_port, TCP},Wireshark 据此分组显示连接。

相关文档 ​

基于 VitePress 构建 · 教学用途