-p / -pcap:导出 pcap 文件
📦 把抓到的明文流量写成标准 pcap 文件,供 Wireshark / tcpdump 分析。
作用
指定一个输出文件路径,r0capture 会把每一条 SSL_read / SSL_write / HTTP_send / HTTP_recv 抓到的明文,手工拼装成合法的 IPv4 + TCP 包,按 pcap 文件格式逐字节追加写入这个文件。
- 不指定
-p:只在控制台打印 hexdump,不落盘 - 指定
-p out.pcap:明文写入out.pcap,可用 Wireshark 打开
用法
bash
# Attach 模式 + 导出 pcap(推荐)
python3 r0capture.py -U 酷安 -v -p out.pcap
# Spawn 模式 + 导出 pcap
python3 r0capture.py -U -f com.coolapk.market -v -p out.pcap技术细节
| 项目 | 值 |
|---|---|
| 文件魔数 (magic) | 0xa1b2c3d4 |
| pcap 版本 | 2.4 |
| Link Type | 228 = LINKTYPE_IPV4(记录体是裸 IPv4 包,无以太网头) |
| 时间戳精度 | 微秒 |
| 全局头长度 | 24 字节 |
| 单包记录头 | 16 字节 |
| IP 头 + TCP 头 | 各 20 字节,共 40 字节 |
写入时使用 open(pcap, "wb", 0) —— 第二个参数 0 表示无缓冲,即使进程崩溃,已写入的数据也不会丢失。
字节序约定
- pcap 记录头与全局头用本机字节序(小端,因为全局头 magic 声明了
0xa1b2c3d4) - IPv4 / TCP 协议头按网络协议规定用大端序(网络字节序)