Skip to content

-p / -pcap:导出 pcap 文件 ​

📦 把抓到的明文流量写成标准 pcap 文件,供 Wireshark / tcpdump 分析。

作用 ​

指定一个输出文件路径,r0capture 会把每一条 SSL_read / SSL_write / HTTP_send / HTTP_recv 抓到的明文,手工拼装成合法的 IPv4 + TCP 包,按 pcap 文件格式逐字节追加写入这个文件。

  • 不指定 -p:只在控制台打印 hexdump,不落盘
  • 指定 -p out.pcap:明文写入 out.pcap,可用 Wireshark 打开

用法 ​

bash
# Attach 模式 + 导出 pcap(推荐)
python3 r0capture.py -U 酷安 -v -p out.pcap

# Spawn 模式 + 导出 pcap
python3 r0capture.py -U -f com.coolapk.market -v -p out.pcap

技术细节 ​

项目值
文件魔数 (magic)0xa1b2c3d4
pcap 版本2.4
Link Type228 = LINKTYPE_IPV4(记录体是裸 IPv4 包,无以太网头)
时间戳精度微秒
全局头长度24 字节
单包记录头16 字节
IP 头 + TCP 头各 20 字节,共 40 字节

写入时使用 open(pcap, "wb", 0) —— 第二个参数 0 表示无缓冲,即使进程崩溃,已写入的数据也不会丢失。

字节序约定 ​

  • pcap 记录头与全局头用本机字节序(小端,因为全局头 magic 声明了 0xa1b2c3d4)
  • IPv4 / TCP 协议头按网络协议规定用大端序(网络字节序)

相关文档 ​

基于 VitePress 构建 · 教学用途