Wireshark 分析 pcap 配方
🔬 用 Wireshark 分析 r0capture 输出的 pcap。
打开
bash
wireshark out.pcap
# 或命令行直接打开r0capture 的 pcap 是 linktype 228(裸 IPv4),Wireshark 直接解析 IP+TCP,载荷是明文。
Follow TCP Stream
最常用操作——把同一 ssl_session_id 关联的包拼成完整对话:
- 右键任一包 →
Follow→TCP Stream - 弹窗显示完整请求+响应
- 红色(客户端→服务端)+ 蓝色(服务端→客户端)
过滤
wireshark-filter
# 按 IP
ip.addr == 93.184.216.34
# 按端口
tcp.port == 443
# 明文里搜关键字(GET 的 hex: 47 45 54)
tcp contains "GET"
# 看所有 SSL_write 流量(本端发出)
# r0capture 的包无标准 SSL 标识,按内容判断导出特定流
- Follow TCP Stream 后
Save as ...保存该流为 raw- 得到纯明文请求/响应
与真实 pcap 的差异
| 维度 | r0capture pcap | 真实抓包 |
|---|---|---|
| 载荷 | 明文 | TLS 密文 |
| 以太网头 | 无(linktype 228) | 有 |
| seq/ack | 模拟 | 真实 |
| 校验和 | 0(不校验) | 真实 |
时间戳
pcap 每包有 time.time() 时间戳,Wireshark 显示抓包时刻。可用于分析请求时序。