pcap文件格式

news2025/1/11 6:20:55

在通过使用wireshark工具抓取主机不同网段的数据包时,把抓到的数据包保存起来会发现生成的文件是.pcap文件,此篇博客主要介绍pcap文件的格式,并利用C语言的结构体知识来初窥探数据包数据。

pcap文件格式

pcap文件数据结构如下图所示,每个pcap文件都是由Global Header、Packet Header、Packet Data三部分组成,文件的初始位置为Global Header,接着都是成对出现的Packet Header和Packet Data

文件头+ 数据包头+数据 +数据包头+数据 +数据包头+数据 +数据包头+数据+.........

数据包格式
结构名称字节数作用
文件头 Global Header )24整个数据流文件,只会有一个 Global Header,它定义了本文件的读取规则最大储存长度限制等内容; 
数据包头( Packet Header )16Packet Header可以有多个,每个Packet Header后面会跟着一串Packet Data,Packet Header定义了Packet Data的长度、时间戳等信息。 

1、Global Header 结构

Global Header长度为24字节,下面的代码就是wireshark官网所给出的pcap文件的Global Header的数据结构定义,我们按照一个一个进行分析。

typedef struct pcap_hdr_s {
        guint32 magic_number;   /* magic number */
        guint16 version_major;  /* major version number */
        guint16 version_minor;  /* minor version number */
        gint32  thiszone;       /* GMT to local correction */
        guint32 sigfigs;        /* accuracy of timestamps */
        guint32 snaplen;        /* max length of captured packets, in octets */
        guint32 network;        /* data link type */
} pcap_hdr_t;
  • magic_number:翻译过来是魔数,表示用于检测文件格式本身和字节顺序。32bit,4字节
  • version_major,version_minor:此文件格式的主次版本号。各自16bit,2字节
  • thiszone:表示在格林威治标准时间(UTC)和下列包头时间戳的本地时区之间以秒为单位改正时间。举个例子,例如:如果时间戳是GMT (UTC),那么这个值就是0。如果时间戳是在中欧时间(阿姆斯特丹,柏林,…),即格林尼治标准时间+ 1点,这个区域必须是-3600。实际上,时间戳总是用GMT表示的,所以这个区域总是0。32bit,4字节
     
  • sigfigs:从理论上讲,时间戳捕捉的准确性,一般情况下都是置0
  • snaplen:捕获的“快照长度”(通常为65535或更多,但可能受到用户的限制)
  • network:链路层报头类型,在包的开头指定报头的类型,这可以是各种类型的,如802.11,802.11与各种无线电信息,PPP,令牌环,FDDI等。

官方给的太过于高级,可能不方便我们使用,所以我自己重命名了几个数据类型,定义了一个类似的结构体来标识Global Header,附有相应的注释:

typedef unsigned char u_int8;
typedef unsigned short u_int16;
typedef unsigned int u_int32;
typedef unsigned long long u_int64;
//pacp文件头结构体
struct pcap_file_header
{
	u_int32 magic;				//识别文件和字节顺序:小端/大端模式
	u_int16 version_major;		//主版本号
	u_int16 version_minor;		//次版本号
	u_int32 thiszone;			//当地的标准时间
	u_int32 sigfigs;			//时间戳精度
	u_int32 snaplen;			//最大的存储长度
	u_int32 linktype;			//链路类型
};

2、Packet Header

数据包头有三个属性,每个属性占固定大小,所以可以使用一个结构体表示 。下面结构体wireshark官网查找出:

typedef struct pcaprec_hdr_s {
        guint32 ts_sec;         /* timestamp seconds */
        guint32 ts_usec;        /* timestamp microseconds */
        guint32 incl_len;       /* number of octets of packet saved in file */
        guint32 orig_len;       /* actual length of packet */
} pcaprec_hdr_t;
  • ts_sec:捕获此包的日期和时间。该值以秒为单位,自1970年1月1日00:00:00 GMT;这也称为UN*X time_t。32bit,4字节
  • ts_usec:在常规pcap文件中,捕获此包的微秒数,作为ts_sec的偏移量,也就是在不足一秒的时间的微秒值,32bit,4字节
  • incl_len:实际捕获并保存在文件中的数据包数据的字节数。这个值不应该大于orig_len或全局头文件的snaplen值。32bit,4字节
  • orig_len:数据包被捕获时在网络上出现的长度。如果incl_len和orig_len不同,则实际保存的包大小受到snaplen的限制。32bit,4字节

为了方便我们通过C语言来解析.pcap文件,我重新定义了两个结构体 time_val 和 pcap_pkthdr:

//时间戳
struct time_val
{
	u_int32 tv_sec;					//时间戳高位,精确到seconds
	u_int32 tv_usec;				//时间戳地位,精确到microseconds
};

//pcap数据包头结构体
struct pcap_pkthdr
{
	struct time_val ts;			//捕获时间
	u_int32 caplen;				//数据帧/区的长度
	u_int32 len;				//离线数据长度
};

3、Packet Data

packet data就是我们打开wireshrak能够也能直观看到的数据报文,数据的数据格式也会不同。有着许许多多的报文,例如:tcp,udp,dhcp,imtp等等,这里就不一一做介绍了。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/538617.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

浅谈Koa2框架

框架和库 什么是框架 前端框架一般指用于简化网页设计的框架,使用广泛的前端开发套件。 比如,jquery,extjs,bootstrap等等,这些框架封装了一些功能,比如html文档操作,漂亮的各种控件&#xf…

springboot+vue农机电招平台(源码+文档)

风定落花生,歌声逐流水,大家好我是风歌,混迹在java圈的辛苦码农。今天要和大家聊的是一款基于springboot的农机电招平台。项目源码以及部署相关请联系风歌,文末附上联系信息 。 💕💕作者:风歌&a…

Django基础框架01——安装与配置

Django基础框架01——安装与配置 1.Django是什么2.Django的由来3.Django的命名4.Django的版本发布5.Django框架的特点6.Django的设计模式6.1 MVC设计模式——Web6.2 MTV设计模式——Django 7.Django安装与配置8.Django创建第一个项目8.1 第一个项目Bookstore8.2 Django项目配置…

SolidWorks二次开发(C#)-环境搭建

提示:文章写完后,目录可以自动生成,如何生成可参考右边的帮助文档 文章目录 1、前言2、按照Solidworks2022和VS20223、在VS2022中创建一个Winform工程4、添加SolidWorks动态链接库5、在按钮中添加代码6、测试 1、前言 做了有些SolidWorks二次…

博客园一些主题皮肤汇总记录

文章目录 1、SimpleMemory2、Silence3、Make CNblogs Better4、cnblogs-theme-next5、CNblogs-Theme-Sakura6、其他7、总结 1、SimpleMemory 作者:BNDong - 博客园 (cnblogs.com) 美化博客地址:关于本博客样式 - BNDong - 博客园 (cnblogs.com) GitHub地…

动态规划-买卖股票的最佳时机 II and III

动态规划-买卖股票的最佳时机 III 1 买卖股票的最佳时机 II1.1 题目1.2 示例1.2.1 示例 1:1.2.2 示例 2:1.2.3 示例 3: 1.3 算法题解1.3.1 动态规划代码实现1.3.2 贪心实现代码 2 买卖股票的最佳时机 III2.1 题目2.2 示例2.2.1 示例 1:2.2.2 …

网络安全复习

目录 低层协议安全性 IP协议 ARP协议 TCP协议 NAT协议 单钥加密体制 DES算法 课后习题 双钥加密体制 🐇怎么说 欧几里得算法求逆 RSA算法 椭圆曲线加密 Diffie- Hellman 密钥交换算法 ElGamal签名机制 Schnorr签名机制 DSS签名算法——DSA 低层协…

基于harbor安装私有镜像仓库

目录 Harbor介绍 Harbor安装 下载完成后,在压缩包解压到/usr/local目录下: 修改Harbor配置文件 推送本地镜像到harbor上 1、给本地镜像打一个标签 2、 设置docker的daemon.json 3、重启docker 4、使用docker登录harbor 5、把本地的镜像push到harbor…

【C++】内存管理 |new和delete | 定位new

目录 1. C/C内存分布 2. C内存管理方式 2.1 new/delete操作内置类型 2.2 new和delete操作自定义类型 3. new和delete的实现原理 3.1 内置类型 3.2 自定义类型 4. 定位new 1. C/C内存分布 说明: 1. 栈又叫堆栈--非静态局部变量/函数参数/返回值等等&#xff…

机器学习之线性回归

往期目录 python在线性规划中的应用 文章目录 一、线性回归算法概述1.1 什么是线性回归?1.2 线性回归算法原理1.3 线性回归的应用场景 二、线性回归算法Python实现2.1 导入必要的库2.2 随机生成数据集2.3 拟合模型2.4 预测结果2.5 结果可视化 三、完整代码 线性回归…

(5)串口

串口是一种应用十分广泛的通讯接口,串口成本低、容易使用、通信线路简单,可实现两个设备的互相通信。 单片机的串口可以使单片机与单片机、单片机与电脑、单片机与各式各样的模块互相通信,极大的扩展了单片机的应用范围,增强了单…

十大排序算法(中):冒泡排序,快速排序(递归和非递归)、归并排序(递归和非递归)

这篇文章,我们接着来讲剩下的排序算法:冒泡排序,快速排序(递归和非递归)、归并排序(递归和非递归) 目录 3.3 交换排序3.3.1 冒泡排序3.3.2 快速排序递归优化非递归优化 3.4 归并排序3.4.1 递归…

Jmeter处理接口签名sign

写接口脚本的时候,很多接口涉及到签名,今天介绍下用Jmeter编写签名脚本的方法。 举个例子,开启红包接口,请求方式为post POST /v1/api/red/open json请求参数 { "red_id":1, "timestamp":"166703384…

springboot+vue学生成绩管理系统(源码+文档)

风定落花生,歌声逐流水,大家好我是风歌,混迹在java圈的辛苦码农。今天要和大家聊的是一款基于springboot的学生成绩管理系统。项目源码以及部署相关请联系风歌,文末附上联系信息 。 💕💕作者:风…

例1:混合物压缩、冷却、分离

例:如图所示流程,一烃类混合物Feed含乙烷0.15(摩尔分数,下同)、丙烷0.20、异丁烷0.60和正丁烷0.05,温度10℃,压力101.3kPa,流量45kmol/h。将其压缩至345kPa后冷却至0℃,送…

博客园主题样式,添加背景音乐,鼠标点击等样式设置

文章目录 1)、 博客园主题样式设置1.1)、 主题文档及地址1.2)、获取文件1.3)、配置CSS1.4)、配置JS1.5)、配置Loading1.6)、其他配置1.7)、个性化配置1.8)、效果预览 2)、背景音乐设置2.1)、单曲添加2.2)、歌单添加2.3)、总结 3)、鼠标点击样式3.1)、Js3.2)、效果预览3.3)、更多…

西门子SCL编程指令状态信息

一、编程时需要考虑的状态信息 在逐步执行运动控制命令时,确保等待激活的命令执行完成后再启动新命令! 使用运动控制指令的状态消息和工艺对象的“StatusBits”变量,可以检查激活的命令是否已完成。 在下例中,请按照所示顺序执行…

51单片机控制步进电机Protues仿真设计

一、概述 1.1步进电机简介 步进电机(Stepper Motor)是一种将电信号转换为机械运动的电动机,是一种专用于精密控制的电机。一般步进电机运行稳定,并且精度较高,因此常用于精密仪器、自动化设备、机器人等需要高精度的…

上传漏洞,后端黑白名单绕过(21)

文件上传常见的验证,:后缀名,类型,文件头等 后缀名指的是白名单和黑名单 文件类型:mime的信息 文件头:内容头信息 我们一个一个来说,这个后缀名,大部分可以上传的对方都不允许脚…

【TCP/IP】TCP报文段的首部格式和流量控制

TCP 报文段的首部格式 TCP 虽然是面向字节流的,但其传送的数据单元却是报文段。一个TCP报文段分为首部和数据两部分,而 TCP 的全部功能的体现在它首部中各字段的作用。 因此,弄清 TCP 报文段首部各字段的作用对掌握 TCP 的工作原理非常重要。…