Linux tcpdump,十六进制(hex)报文直接转wireshark格式包(docsis链路层)

1. 适用条件

适用于难把tcpdump文件从linux设备中抓下来,可以通过远程获得十六进制报文,直接转为wireshark格式。

2. 简略过程

  1. tcpdump -xx -tt 直接把报文用十六进制打印出来
  2. 将报文导入软件TextToWiresharkFormat-v2.0.exe,转为wireshark报文
  3. 对于看DOCSIS 层的包,减去报头。editcap -C 44 capture.pcap capture_1.pcap

3. 具体操作

  1. tcpdump -xx -tt
    a. 如果是实时抓包,加端口抓,最后加-xx -tt限定抓取方式。以下的操作会直接把十六进制报文打印出来。
    Server#tcpdump -i any udp port 51920 -xx -tt
    b. 如果是抓取文件,可以把文件dump出来。
Server# tcpdump -r zlm.out -xx -tt
reading from file zlm.out, link-type LINUX_SLL (Linux cooked)
1521155373.167889 IP module12.58610 > smm.51919: UDP, length 73
    0x0000:  0000 0001 0006 0000 ca5a 1c0d 0000 0800
    0x0010:  4500 0065 0000 4000 4011 3b72 7f01 000d
    0x0020:  7f01 0107 e4f2 cacf 0051 babc 0000 0040
    0x0030:  0000 0000 ffff ffff ffff 5085 699c 7d20
    0x0040:  0806 0001 0800 0604 0001 5085 699c 7d20
    0x0050:  ac10 022c 0000 0000 0000 ac10 0001 0000
    0x0060:  0000 0000 0000 0000 0000 0000 0000 0000
    0x0070:  6eed 39aa 0e
1521155375.214598 IP module12.58610 > smm.51919: UDP, length 73
    0x0000:  0000 0001 0006 0000 ca5a 1c0d 0000 0800
    0x0010:  4500 0065 0000 4000 4011 3b72 7f01 000d
    0x0020:  7f01 0107 e4f2 cacf 0051 bbbc 0000 0040
    0x0030:  0000 0000 ffff ffff ffff 5085 699c 7d20
    0x0040:  0806 0001 0800 0604 0001 5085 699c 7d20
    0x0050:  ac10 022c 0000 0000 0000 ac10 0001 0000
    0x0060:  0000 0000 0000 0000 0000 0000 0000 0000
    0x0070:  6eed 39aa 0d

  1. 把这些十六进制(hex)报文放到转换软件中,直接转为.pcap(适用wireshark)格式的新文件。
software.txt
zlm.pacp
  1. 视情况,这里要看docsis链路层的报文,需要用wireshark自带的软件editcap去掉包头。
    a. 如果你不知道它装在哪/有没装,可以用everything找出路径。
    path

    b. windows操作系统,以管理员模式打开cmd,进入以上的路径。把之前转的文件放到editcap相同路径,然后在cmd敲以下代码,editcap -C 44 zlm.pcap zlm-c.pcap
admin-mode

cmd
  1. 打开wireshark,注意treat all packets as docsis frame
wireshark
最后编辑于 :
©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

  • 简介 用简单的话来定义tcpdump,就是:dump the traffic on a network,根据使用者...
    保川阅读 6,114评论 1赞 13
  • 聊聊 tcpdump 与 Wireshark 抓包分析 1 起因 前段时间,一直在调线上的一个问题:线上应用接受P...
    meng_philip123阅读 21,896评论 4赞 36
  • 3.1. 介绍 现在,您已经安装了Wireshark并有可能热衷于开始捕捉您的第一个数据包。在接下来的章节中,我们...
    wwyyzz阅读 1,540评论 0赞 1
  • 时光匆匆 这美妙的景色, 可以持续多久。 潺潺的流水, 茁壮如茵的草丛, 争妍斗艳的花朵, 不总是有一天会消失的吗...
    安梓瑜吖阅读 227评论 0赞 0
  • 我养了三十几年的观赏鱼,鱼有病时,也会经常下盐。而且本人比较懒,从来不会去为鱼单独买什么大粒盐,就是家用的加碘盐,...
    淘淘2008阅读 3,885评论 0赞 1

友情链接更多精彩内容