Skip to content

Wireshark 分析 pcap 配方 ​

🔬 用 Wireshark 分析 r0capture 输出的 pcap。

打开 ​

bash
wireshark out.pcap
# 或命令行直接打开

r0capture 的 pcap 是 linktype 228(裸 IPv4),Wireshark 直接解析 IP+TCP,载荷是明文。

Follow TCP Stream ​

最常用操作——把同一 ssl_session_id 关联的包拼成完整对话:

  1. 右键任一包 → Follow → TCP Stream
  2. 弹窗显示完整请求+响应
  3. 红色(客户端→服务端)+ 蓝色(服务端→客户端)

过滤 ​

wireshark-filter
# 按 IP
ip.addr == 93.184.216.34

# 按端口
tcp.port == 443

# 明文里搜关键字(GET 的 hex: 47 45 54)
tcp contains "GET"

# 看所有 SSL_write 流量(本端发出)
# r0capture 的包无标准 SSL 标识,按内容判断

导出特定流 ​

  1. Follow TCP Stream 后
  2. Save as ... 保存该流为 raw
  3. 得到纯明文请求/响应

与真实 pcap 的差异 ​

维度r0capture pcap真实抓包
载荷明文TLS 密文
以太网头无(linktype 228)有
seq/ack模拟真实
校验和0(不校验)真实

时间戳 ​

pcap 每包有 time.time() 时间戳,Wireshark 显示抓包时刻。可用于分析请求时序。

相关文档 ​

基于 VitePress 构建 · 教学用途