TCP 协议
🔗 TCP 是 r0capture pcap 的链路层之上的传输层。
TCP 在 r0capture 的角色
r0capture 抓的应用层数据(SSL 明文)被手动封装成 IPv4 + TCP 假包写入 pcap:
Wireshark 把这些假包当作真实 TCP 流显示。
TCP 头(r0capture 填的)
r0capture 写的 TCP 头字段:
| 字段 | 值 | 来源 |
|---|---|---|
| src port | 真实源端口 | message.src_port |
| dst port | 真实目的端口 | message.dst_port |
| seq | 递增假序号 | r0capture 自维护 |
| ack | 0 | 假包不模拟握手 |
| flags | 0x18 (PSH+ACK) | 固定 |
| window | 65535 | 固定 |
| checksum | 0 | 假包不校验 |
详见 tcp-header。
假包的特点
r0capture 的 pcap 包是单向应用数据的快照,不还原完整 TCP 三次握手/挥手。Wireshark 会显示"out of order"等警告,但"Follow TCP Stream"仍能重组明文。
五元组
每个包带五元组 {src_addr, src_port, dst_addr, dst_port, TCP},Wireshark 据此分组显示连接。