Libpcap的官方网站是http://www.tcpdump.org/,该项目和Tcpdump项目是同一个团队维护。Libpcap是一个平台独立的

数据包捕获开发包,制定了数据包离线存储的事实标准。接下来我们就介绍一下该标准。

pcap文件格式如下:24字节文件头 +( 16字节pcap数据包信息 数据包 )* n。接下来具体介绍文件头的结构和pcap数

据包信息的结构。

pcap文件头结构在pcap.h中有定义,先展示如下:

  1. //pcap.h里定义了文件头的格式
  2. struct pcap_file_header {
  3. bpf_u_int32 magic;
  4. u_short version_major;
  5. u_short version_minor;
  6. bpf_int32 thiszone; /* gmt to local correction */
  7. bpf_u_int32 sigfigs; /* accuracy of timestamps */
  8. bpf_u_int32 snaplen; /* max length saved portion of each pkt */
  9. bpf_u_int32 linktype; /* data link type (LINKTYPE_*) */
  10. };
  11. 各字段的含义:
  12. magic 4字节 pcap文件的magic num 目前为0xD4C3B2A1
  13. major 2字节 主版本号 #define PCAP_VERSION_MAJOR 2
  14. minor 2字节 次版本号 #define PCAP_VERSION_MINOR 4
  15. thiszone4字节 时区修正 未使用,目前全为0
  16. sigfigs 4字节 精确时间戳 未使用,目前全为0
  17. snaplen 4字节 抓包最大长度 如果要抓全,设为0x0000ffff65535),
  18. tcpdump -s 0就是设置这个参数,缺省为68字节
  19. linktype4字节 链路类型 一般都是1ethernet

pcap数据包信息,如下

  1. //数据包头的格式
  2. struct pcap_pkthdr {
  3. struct timeval ts; /* time stamp */
  4. bpf_u_int32 caplen; /* length of portion present */
  5. bpf_u_int32 len; /* length this packet (off wire) */
  6. };
  7. struct timeval {
  8. long tv_sec; /* seconds (XXX should be time_t) */
  9. suseconds_t tv_usec; /* and microseconds */
  10. };
  11. ts 8字节 抓包时间 4字节表示秒数,4字节表示微秒数
  12. caplen4字节 保存下来的包长度(最多是snaplen,比如68字节)
  13. len 4字节 数据包的真实长度,如果文件中保存的不是完整数据包,可能比caplen

笔者通过对pcap文件的分析,发现pcap文件中的所有相关字段都是使用小头进行存储的。

以上我们对pcap数据包的结构做了详细的介绍,后续我会撰写文章说明如何编写程序修改

文件,主要会有两个例子,一个是用C语言方式修改,一个是用Python的方式修改。敬请期待。

网络编程-pcap数据包格式的更多相关文章

  1. TCP/IP网络编程之数据包协议

    一.概要 在了解了网络字节序之后,接下来就是要讲最最重点的消息协议.数据包是什么呢,数据包可以理解为两个人讲电话说的每一句话的内容.通过大家约定好的方式去理解.达到只有接听电话两个人才懂的东西.在程序 ...

  2. IM通信协议逆向分析、Wireshark自定义数据包格式解析插件编程学习

    相关学习资料 http://hi.baidu.com/hucyuansheng/item/bf2bfddefd1ee70ad68ed04d http://en.wikipedia.org/wiki/I ...

  3. 网络:W5500 UDP数据包格式注意事项

     1. 主题 使用W5500测试UDP功能,发现收到的数据包和wireshark抓包的数据不同. 原来W5500接收寄存器的数据包并不是网络上的数据流,而是经过内部处理后展现出来的. 对于这个问题目前 ...

  4. [转帖]IP /TCP协议及握手过程和数据包格式中级详解

    IP /TCP协议及握手过程和数据包格式中级详解 https://www.toutiao.com/a6665292902458982926/ 写的挺好的 其实 一直没闹明白 网络好 广播地址 还有 网 ...

  5. 复刻smartbits的国产网络测试工具minismb功能特点-如何加载、发送PCAP数据包

    复刻smartbits的网络性能测试工具minismb,是一款专门用于测试智能路由器,网络交换机的性能和稳定性的软硬件相结合的工具.可以通过此以太网测试工具测试任何ip网络设备的端口吞吐率,带宽,并发 ...

  6. [na]ip数据包格式

    IP Datagram Structure 字段名 解释 版本 IP协议的版本,目前的IP协议版本号为4,下一代IP协议版本号为6. 首部长度 IP报头的长度.固定部分的长度(20字节)和可变部分的长 ...

  7. IP数据包格式

    IP数据包格式 0 4 8 16 31 |4位版本 | 4位首部长度 | 8位服务类型 | 16位总长度(字节数)| |16位标识 | 3位标志 | 13位片偏移 | |8位生存时间| 8位协议 | ...

  8. EIGRP-5-EIGRP数据包格式

    EIGRP数据包直接承戟在IP数据包中.协议号为88.EIGRP数据包的最大长度取决于具体接口上的最大IP MTU设置——通常完整IP数据包为1500字节.其中1480字节可以用于 EIGRP数据包. ...

  9. H264的RTP负载打包的数据包格式,分组,分片

    H264的RTP负载打包的数据包格式,分组,分片 1.    RTP数据包格式 RTP报文头格式(见RFC3550 Page12): 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 ...

随机推荐

  1. log4j中Spring控制台输出Debug级信息过多解决方法

    log4j中Spring控制台输出Debug级信息过多解决方法 >>>>>>>>>>>>>>>>> ...

  2. hadoop集群环境搭建之zookeeper集群的安装部署

    关于hadoop集群搭建有一些准备工作要做,具体请参照hadoop集群环境搭建准备工作 (我成功的按照这个步骤部署成功了,经实际验证,该方法可行) 一.安装zookeeper 1 将zookeeper ...

  3. idea+maven

    使用IntelliJ IDEA开发SpringMVC网站(一)开发环境 http://my.oschina.net/gaussik/blog/385697 使用IntelliJ IDEA开发Sprin ...

  4. Xcode 常用编译选项设置

    Xcode 常用编译选项设置 在xcconfig文件中指定即可. 用标准库连接 LINK_WITH_STANDARD_LIBRARIES = YES如果激活此设置,那么编译器在链接过程中会自动使用通过 ...

  5. iOS中常用的正则表达式

    iOS常用正则表达式 正则表达式用于字符串处理.表单验证等场合,实用高效.现将一些常用的表达式收集于此,以备不时之需. 匹配中文字符的正则表达式: [\u4e00-\u9fa5]评注:匹配中文还真是个 ...

  6. javascript 之DOM篇

    要怎么样的开场白才能使我有力气再更新学习进度呢?啊啊啊啊啊,表示好累啊~~~默念“棒棒棒,我最棒~”召唤精气神开总结敲字咯.哈哈哈. --------------------------------- ...

  7. Sublime Text 3运行JavaScript控制台

    Node.js是一个基于Chrome JavaScript运行时建立的平台,小巧方便搭建.运行的端口可以在浏览器上运行,显示效果,但每次用浏览器也挺麻烦,我们这里讲的是在sublime text2中配 ...

  8. java_设计模式_观察者模式_Observer Pattern(2016-07-27)

    看了好几篇文章,最终还是觉得<Head First 设计模式>举得例子比较符合观察者模式. 观察者模式概述: 观察者模式有时被称作发布/订阅模式,它定义了一种一对多的依赖关系,让多个观察者 ...

  9. 226. Invert Binary Tree(C++)

    226. Invert Binary Tree Invert a binary tree. 4 / \ 2 7 / \ / \ 1 3 6 9 to 4 / \ 7 2 / \ / \ 9 6 3 1 ...

  10. Direct 2D实现界面库 (1)

    大学时尝试过很多次写一个UI库, 初次使用 GDI 绘图, 当时水平很低, GDI功能太弱, 以失败而告终. 之后使用 GDI+ 绘图, 当时水平依旧很低, GDI功能很强, 但效率实在太慢, 以失败 ...