tcp 零窗口消息的 tcpdump 过滤器

Kyl*_*ndt 6 networking tcp wireshark tcpdump pcap

TCPDump 是否有一个 pcap 过滤器可以过滤零窗口消息?

我知道如何在 Wireshark 显示过滤器 ( tcp.analysis.zero_window) 中过滤这些数据,但我需要处理的数据量很容易使 Wireshark(至少 32 位版本)崩溃,并且分解文件并通过这些捕获是乏味的。

有没有针对 TCP 零窗口消息的捕获过滤器?

Kha*_*led 7

我认为可以使用以下过滤器来完成:

"tcp[14] = 0 && tcp[15] = 0"
Run Code Online (Sandbox Code Playgroud)

tcp[i]符号意味着该索引iTCP报头的。窗口大小位于 TCP 标头的 14 个字节之后。有关更多信息,您可以查看man pcap-filter

  • 您也可以直接匹配两个字节:`tcp[14:2] = 0`。 (2认同)