关于抓到的16进制数据包分析问题

CoderLim 2010-04-29 10:21:03
比如下面是我抓到的一段pop包。怎么分辨包头,内容以及分辨这里面有几个包。

00000000h: D4 C3 B2 A1 02 00 04 00 00 00 00 00 00 00 00 00 ; 悦病............
00000010h: 00 00 01 00 01 00 00 00 36 98 D1 4B 62 24 01 00 ; ........6樠Kb$..
00000020h: 3E 00 00 00 3E 00 00 00 00 19 E0 A7 95 1A 00 1D ; >...>.....唰?..
00000030h: 60 61 DB D2 08 00 45 00 00 30 2E EA 40 00 80 06 ; `a垡..E..0.闌.€.
00000040h: 83 76 C0 A8 01 0D 77 93 0F 1F 0C DF 00 6E 49 65 ; 僾括..w?..?nIe
00000050h: 63 18 00 00 00 00 70 02 FF FF 80 ED 00 00 02 04 ; c.....p.€?...
00000060h: 05 B4 01 01 04 02 36 98 D1 4B 82 80 02 00 3E 00 ; .?...6樠K個..>.
00000070h: 00 00 3E 00 00 00 00 1D 60 61 DB D2 00 19 E0 A7 ; ..>.....`a垡..唰
00000080h: 95 1A 08 00 45 00 00 30 00 00 40 00 36 06 FC 60 ; ?..E..0..@.6.黗
00000090h: 77 93 0F 1F C0 A8 01 0D 00 6E 0C DF 0E 31 72 9A ; w?.括...n.?1r?
000000a0h: 49 65 63 19 70 12 16 80 E9 A4 00 00 02 04 05 A0 ; Iec.p..€椁.....?
000000b0h: 01 01 04 02 36 98 D1 4B A3 80 02 00 36 00 00 00 ; ....6樠K..6...
000000c0h: 36 00 00 00 00 19 E0 A7 95 1A 00 1D 60 61 DB D2 ; 6.....唰?..`a垡
。。。(不完全)
我怎么看到我的mac地址是换了行的,而且在中间,这些格式怎么辨认呢?
...全文
1660 6 打赏 收藏 转发到动态 举报
写回复
用AI写文章
6 条回复
切换为时间正序
请发表友善的回复…
发表回复
solohac 2011-04-15
  • 打赏
  • 举报
回复
用现成的抓包工具对比着看看
lxflaixi 2011-04-15
  • 打赏
  • 举报
回复
我也顶,不知道怎么样从Data中分析出协议的特征码来。。。
CoderLim 2010-04-30
  • 打赏
  • 举报
回复
我也顶
sxldfang 2010-04-29
  • 打赏
  • 举报
回复
我也不懂,顶楼主!
CoderLim 2010-04-29
  • 打赏
  • 举报
回复
太长了上面的不完整,我的qq73211220.希望高手讲解下。
CoderLim 2010-04-29
  • 打赏
  • 举报
回复
红色的地方是我的mac地址,也就说应该是目的mac地址,这个包怎么一层层的把包头剥开呢?主要是怎么分辨这段数据里面有几个包,我是抓了很多包读出来是这样子的。完整的是下面这样:

00000000h: D4 C3 B2 A1 02 00 04 00 00 00 00 00 00 00 00 00 ; 悦病............
00000010h: 00 00 01 00 01 00 00 00 36 98 D1 4B 62 24 01 00 ; ........6樠Kb$..
00000020h: 3E 00 00 00 3E 00 00 00 00 19 E0 A7 95 1A 00 1D ; >...>.....唰?..
00000030h: 60 61 DB D2 08 00 45 00 00 30 2E EA 40 00 80 06 ; `a垡..E..0.闌.€.
00000040h: 83 76 C0 A8 01 0D 77 93 0F 1F 0C DF 00 6E 49 65 ; 僾括..w?..?nIe
00000050h: 63 18 00 00 00 00 70 02 FF FF 80 ED 00 00 02 04 ; c.....p.€?...
00000060h: 05 B4 01 01 04 02 36 98 D1 4B 82 80 02 00 3E 00 ; .?...6樠K個..>.
00000070h: 00 00 3E 00 00 00 00 1D 60 61 DB D2 00 19 E0 A7 ; ..>.....`a垡..唰
00000080h: 95 1A 08 00 45 00 00 30 00 00 40 00 36 06 FC 60 ; ?..E..0..@.6.黗
00000090h: 77 93 0F 1F C0 A8 01 0D 00 6E 0C DF 0E 31 72 9A ; w?.括...n.?1r?
000000a0h: 49 65 63 19 70 12 16 80 E9 A4 00 00 02 04 05 A0 ; Iec.p..€椁.....?
000000b0h: 01 01 04 02 36 98 D1 4B A3 80 02 00 36 00 00 00 ; ....6樠K..6...
000000c0h: 36 00 00 00 00 19 E0 A7 95 1A 00 1D 60 61 DB D2 ; 6.....唰?..`a垡
000000d0h: 08 00 45 00 00 28 2E EC 40 00 80 06 83 7C C0 A8 ; ..E..(.霡.€.億括
000000e0h: 01 0D 77 93 0F 1F 0C DF 00 6E 49 65 63 19 0E 31 ; ..w?..?nIec..1
000000f0h: 72 9B 50 10 FF FF 48 82 00 00 36 98 D1 4B D3 DC ; r汸.H?.6樠K榆
00000100h: 03 00 6E 00 00 00 6E 00 00 00 00 1D 60 61 DB D2 ; ..n...n.....`a垡
00000110h: 00 19 E0 A7 95 1A 08 00 45 00 00 60 07 3F 40 00 ; ..唰?..E..`.?@.
00000120h: 36 06 F4 F1 77 93 0F 1F C0 A8 01 0D 00 6E 0C DF ; 6.赳w?.括...n.?
00000130h: 0E 31 72 9B 49 65 63 19 50 18 16 80 EE 6A 00 00 ; .1r汭ec.P..€頹..
00000140h: 2B 4F 4B 20 51 51 4D 61 69 6C 20 50 4F 50 33 20 ; +OK QQMail POP3
00000150h: 53 65 72 76 65 72 20 76 31 2E 30 20 53 65 72 76 ; Server v1.0 Serv
00000160h: 69 63 65 20 52 65 61 64 79 28 51 51 4D 61 69 6C ; ice Ready(QQMail
00000170h: 20 76 32 2E 30 29 0D 0A 36 98 D1 4B 55 E5 03 00 ; v2.0)..6樠KU?.
00000180h: 46 00 00 00 46 00 00 00 00 19 E0 A7 95 1A 00 1D ; F...F.....唰?..
00000190h: 60 61 DB D2 08 00 45 00 00 38 2E F1 40 00 80 06 ; `a垡..E..8.馌.€.
000001a0h: 83 67 C0 A8 01 0D 77 93 0F 1F 0C DF 00 6E 49 65 ; 僩括..w?..?nIe
000001b0h: 63 19 0E 31 72 D3 50 18 FF C7 48 92 00 00 55 53 ; c..1r覲.荋?.US
000001c0h: 45 52 20 37 37 33 32 31 31 32 32 30 0D 0A 36 98 ; ER 773211220..6?
000001d0h: D1 4B DC 3D 05 00 3C 00 00 00 3C 00 00 00 00 1D ; 袺?..<...<.....
000001e0h: 60 61 DB D2 00 19 E0 A7 95 1A 08 00 45 00 00 28 ; `a垡..唰?..E..(
000001f0h: 07 40 40 00 36 06 F5 28 77 93 0F 1F C0 A8 01 0D ; .@@.6.?w?.括..
00000200h: 00 6E 0C DF 0E 31 72 D3 49 65 63 29 50 10 16 80 ; .n.?1r覫ec)P..€
00000210h: 16 0D 00 00 E7 31 D5 A2 E3 BA 36 98 D1 4B 97 3E ; ....?闸愫6樠K?
00000220h: 05 00 3C 00 00 00 3C 00 00 00 00 1D 60 61 DB D2 ; ..<...<.....`a垡
00000230h: 00 19 E0 A7 95 1A 08 00 45 00 00 2D 07 41 40 00 ; ..唰?..E..-.A@.
00000240h: 36 06 F5 22 77 93 0F 1F C0 A8 01 0D 00 6E 0C DF ; 6.?w?.括...n.?
00000250h: 0E 31 72 D3 49 65 63 29 50 18 16 80 95 A3 00 00 ; .1r覫ec)P..€暎..
00000260h: 2B 4F 4B 0D 0A CE 36 98 D1 4B 4D 45 05 00 46 00 ; +OK..?樠KME..F.
00000270h: 00 00 46 00 00 00 00 19 E0 A7 95 1A 00 1D 60 61 ; ..F.....唰?..`a
00000280h: DB D2 08 00 45 00 00 38 2E F6 40 00 80 06 83 62 ; 垡..E..8.鯜.€.僢
00000290h: C0 A8 01 0D 77 93 0F 1F 0C DF 00 6E 49 65 63 29 ; 括..w?..?nIec)
000002a0h: 0E 31 72 D8 50 18 FF C2 48 92 00 00 50 41 53 53 ; .1r豍.翲?.PASS
000002b0h: 20 71 71 38 37 36 32 34 35 60 0D 0A 36 98 D1 4B ; qq876245`..6樠K
000002c0h: 3C 36 07 00 3C 00 00 00 3C 00 00 00 00 1D 60 61 ; <6..<...<.....`a
000002d0h: DB D2 00 19 E0 A7 95 1A 08 00 45 00 00 28 07 42 ; 垡..唰?..E..(.B
000002e0h: 40 00 36 06 F5 26 77 93 0F 1F C0 A8 01 0D 00 6E ; @.6.?w?.括...n
000002f0h: 0C DF 0E 31 72 D8 49 65 63 39 50 10 16 80 15 F8 ; .?1r豂ec9P..€.?
00000300h: 00 00 B1 BB 11 D8 85 02 36 98 D1 4B 76 92 07 00 ; ..被.貐.6樠Kv?.
00000310h: 3C 00 00 00 3C 00 00 00 00 1D 60 61 DB D2 00 19 ; <...<.....`a垡..
00000320h: E0 A7 95 1A 08 00 45 00 00 2D 07 43 40 00 36 06 ; 唰?..E..-.C@.6.
00000330h: F5 20 77 93 0F 1F C0 A8 01 0D 00 6E 0C DF 0E 31 ; ?w?.括...n.?1
00000340h: 72 D8 49 65 63 39 50 18 16 80 95 8E 00 00 2B 4F ; r豂ec9P..€晭..+O
00000350h: 4B 0D 0A 98 36 98 D1 4B ED 9A 07 00 3C 00 00 00 ; K..?樠K須..<...
00000360h: 3C 00 00 00 00 19 E0 A7 95 1A 00 1D 60 61 DB D2 ; <.....唰?..`a垡
00000370h: 08 00 45 00 00 2E 2E FB 40 00 80 06 83 67 C0 A8 ; ..E....鸃.€.僩括
00000380h: 01 0D 77 93 0F 1F 0C DF 00 6E 49 65 63 39 0E 31 ; ..w?..?nIec9.1
00000390h: 72 DD 50 18 FF BD 48 88 00 00 53 54 41 54 0D 0A ; r軵.紿?.STAT..
000003a0h: 36 98 D1 4B B3 F3 08 00 3C 00 00 00 3C 00 00 00 ; 6樠K丑..<...<...
000003b0h: 00 1D 60 61 DB D2 00 19 E0 A7 95 1A 08 00 45 00 ; ..`a垡..唰?..E.
000003c0h: 00 28 07 44 40 00 36 06 F5 24 77 93 0F 1F C0 A8 ; .(.D@.6.?w?.括
000003d0h: 01 0D 00 6E 0C DF 0E 31 72 DD 49 65 63 3F 50 10 ; ...n.?1r軮ec?P.
000003e0h: 16 80 15 ED 00 00 91 48 4A E3 42 1B 36 98 D1 4B ; .€.?.慔J鉈.6樠K
000003f0h: 74 F4 08 00 47 00 00 00 47 00 00 00 00 1D 60 61 ; t?.G...G.....`a
00000400h: DB D2 00 19 E0 A7 95 1A 08 00 45 00 00 39 07 45 ; 垡..唰?..E..9.E
00000410h: 40 00 36 06 F5 12 77 93 0F 1F C0 A8 01 0D 00 6E ; @.6.?w?.括...n
00000420h: 0C DF 0E 31 72 DD 49 65 63 3F 50 18 16 80 71 4E ; .?1r軮ec?P..€qN
00000430h: 00 00 2B 4F 4B 20 33 37 20 32 31 39 34 33 35 33 ; ..+OK 37 2194353
00000440h: 36 0D 0A 36 98 D1 4B DA FA 08 00 3C 00 00 00 3C ; 6..6樠K邡..<...<
00000450h: 00 00 00 00 19 E0 A7 95 1A 00 1D 60 61 DB D2 08 ; .....唰?..`a垡.
00000460h: 00 45 00 00 2E 2F 00 40 00 80 06 83 62 C0 A8 01 ; .E.../.@.€.僢括.
00000470h: 0D 77 93 0F 1F 0C DF 00 6E 49 65 63 3F 0E 31 72 ; .w?..?nIec?.1r
00000480h: EE 50 18 FF AC 48 88 00 00 55 49 44 4C 0D 0A 36 ; 頟.琀?.UIDL..6
00000490h: 98 D1 4B F0 52 0A 00 3C 00 00 00 3C 00 00 00 00 ; 樠K餜..<...<....
000004a0h: 1D 60 61 DB D2 00 19 E0 A7 95 1A 08 00 45 00 00 ; .`a垡..唰?..E..
[menu_102] 70001=文件(&F) 40024=开始捕获(&S) 40025=停止捕获(&T) 40045=保存配置(&C) 40046=载入配置(&O) 40034=保存数据包数据到文件 40035=载入数据包数据文件 40039=导出 TCP/IP 流报告(&E) 40001=保存数据包摘要(&A) 40009=属性(&P) 40002=退出(&X) 70002=编辑(&E) 40031=复(&C) 40007=全选(&A) 40015=全部取消选定(&D) 40032=下一项(&N) 40033=上一项(&P) 70003=查看(&V) 40005=显示网格线(&G) 40028=显示气球提示(&T) 40010=HTML 报告 - TCP/IP 流(&H) 40011=栏位设定(&N) 40012=自动调整栏的宽度(&A) 70004=选项(&O) 71001=显示模式(&M) 41101=自动(&A) 41102=ASCII(&S) 41103=16(&H) 71002=显示协议(&P) 41201=&TCP 41202=&UDP 41203=&ICMP 40027=显示 ASCII 码大于 127 的字符(&C) 40041=显示捕获时间(&T) 40042=将 IP 地址解析为主机名 40044=显示过滤设置 40040=高级选项(&A) 40043=捕获过滤设置 40026=选择设备(&O) 70005=帮助(&H) 40003=关于(&A) 41104=&URL 列表 [menu_104] 70001=Popup1 40010=生成 TCP/IP 流的 HTML 报告(&H) 40039=保存 TCP/IP 流报告(&E) 40001=保存数据包摘要(&A) 40011=栏位设定(&N) 40012=栏位自动宽度(&A) 40007=选择全部(&A) 40015=取消已选定(&D) 40031=复(&C) 40032=下一项(&N) 40033=上一项(&P) 70002=Popup2 [dialog_105] caption=属性 1=确定 [dialog_108] caption=捕获选项 1007=原始套接字 (仅Windows 2000/XP) 1008=使用 WinPcap 包捕获驱动 1005=List1 1=确定 2=取消 1006=捕获方式 1009=选择网卡: 1045=选择网卡: [dialog_112] 1=确定 [dialog_113] caption=高级选项 1035=即时显示模式 - 捕获的同时列出 TCP/IP 会话 1011=每行字符数: 1013=显示时,在每 1025=显示 ASCII 字符 1026=在每行开头显示偏移量 1014=自动决定显示模式时要检查的字符数: 1032=不可显示的 ASCII 字符替换为: 1036=自动模式中, 若数据长度大于此限则不显示16数据 1038=在下部面板中不显示数据长度大于此限的项 1019=选择 1022=选择 1029=选择 1=确定 2=取消 1010=16显示选项 1015=个字符后插入额外的空格 1016=文字颜色 1017=源于本地主机的 TCP/IP 流的文字颜色: 1020=源于远程主机的 TCP/IP 流的文字颜色: 1030=捕获时间的文字颜色: 1031=常规显示选项 1034=捕获 1039=KB 1041=KB 1042=捕获同时显示 TCP/IP 会话内容开始的部分 1043=仅显示 TCP/IP 统计数据, 不在文件中保存捕获数据 1044=捕获时亦获取程信息 1045=摘要模式 (每个连接之间不换行) [dialog_114] 1=确定 2=取消 3=清除 1037=输入一条或多条过滤规则, 以空格或回车分隔。以下是过滤字规则的几个例子: [dialog_1096] caption=栏位设定 1003=上移(&U) 1004=下移(&D) 1006=显示(&S) 1007=隐藏(&H) 1008=默认 1=确定 2=取消 1000=钩选要显示的内容, 用上移或下移按钮排列显示顺序 1002=栏位宽度(像素): [strings] 4=%d 个 TCP/IP 会话 5=, 选定 %d 个 6=创建本文件使用的是 7=选择保存文件的名称 8=数据包摘要 9=无法启动选定网卡上的包捕获。 10=该项所含数据长度超过 %d KB 限。 11=可使用导出选项将此项保存到文件中。 12=此 TCP/IP 会话太大,无法在捕获同时显示。 13=停止捕获后将显示会话的完整内容。 14=正在加载... %d 15=已捕获 %d 个数据包 16=错误: 无法创建数据包文件! 17=正在捕获... 18=选择用于保存已捕获数据的文件名 19=载入存有数据包数据的文件 20=确定要停止捕获并退出 SmartSniff 吗? 21=选择用于保存已捕获的数据包流的文件名称 22=数据包流报告 23=当前操作含有非常大的数据包流,载入过程可能很慢,要继续吗? 24=选择要保存的配置文件名 25=选择要载入的配置文件 51=捕获过滤选项 52=显示过滤选项 101=字节 501=文本文件 502=表符分隔的文本文件 503=空格分隔的表格化文本文件 504=HTML 文件 - 水平方式 505=HTML 文件 - 垂直方式 506=XML 文件 521=ICMP 522=TCP 523=UDP 541=文本文件 542=HTML 文件 543=原始数据文件 601=SmartSniff 数据包文件 602=tcpdump/libpcap 文件 621=SmartSniff 配置文件 1001=编号 1002=协议 1003=本地地址 1004=远程地址 1005=本地端口 1006=远程端口 1007=数据包数量 1008=包含封装信息的总数据量 1009=捕获时间 1010=不含封装信息的数据量 1011=服务名称 1012=本地主机 1013=远程主机 1014=程号 1015=程文件名 1051=IP 地址 1052=设备名称

110,567

社区成员

发帖
与我相关
我的任务
社区描述
.NET技术 C#
社区管理员
  • C#
  • Web++
  • by_封爱
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告

让您成为最强悍的C#开发者

试试用AI创作助手写篇文章吧