Kyl*_*ndt 6 networking tcp wireshark tcpdump pcap
TCPDump 是否有一个 pcap 过滤器可以过滤零窗口消息?
我知道如何在 Wireshark 显示过滤器 ( tcp.analysis.zero_window) 中过滤这些数据,但我需要处理的数据量很容易使 Wireshark(至少 32 位版本)崩溃,并且分解文件并通过这些捕获是乏味的。
有没有针对 TCP 零窗口消息的捕获过滤器?
我认为可以使用以下过滤器来完成:
"tcp[14] = 0 && tcp[15] = 0"
Run Code Online (Sandbox Code Playgroud)
该tcp[i]符号意味着该索引iTCP报头的。窗口大小位于 TCP 标头的 14 个字节之后。有关更多信息,您可以查看man pcap-filter。
| 归档时间: |
|
| 查看次数: |
8363 次 |
| 最近记录: |