关于python:Python解析pcap文件

近期做一些基于TCP协定的我的项目,跟其余接口方调试时经常出现不统一的问题,而程序日志又不能实现保障公正,就只能通过tcpdump抓包的形式来排查问题了。
因为是自定义的协定,用wireshark只能解析成16进制的报文,排查起来并不不便,而实现相干的插件又要用到C++或者LUA语言,这两者我都极少接触,因而,只能长期用Python写程序来解析了~

首先,须要装置对应的依赖:

pip install dpkt

咱们用tcpdump或者wireshark抓到对应的内容后,保留为 tcp-log.pcap 文件,而后就能够解析了(以下代码基于Python3):

import dpkt
import socket

file = 'tcp-log.pcap'
with open(file, 'rb') as fr:
    pcap = dpkt.pcap.Reader(fr)
    for timestamp, buffer in pcap:
        ethernet = dpkt.ethernet.Ethernet(buffer)
        # 咱们仅须要TCP的包
        if not isinstance(ethernet.data, dpkt.ip.IP):
            continue
        ip = ethernet.data
        if not isinstance(ip.data, dpkt.tcp.TCP):
            continue
        tcp = ip.data
        # 过滤掉内容为空的包
        if len(tcp.data) == 0:
            continue
        # 发送方的IP
        src = socket.inet_ntoa(ip.src)
        # 接管方的IP
        dst = socket.inet_ntoa(ip.dst)
        # 报文内容(byte数组)
        byteArray = tcp.data
        # TODO 依据自定义的协定内容,解析bytes数组

评论

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

这个站点使用 Akismet 来减少垃圾评论。了解你的评论数据如何被处理