pcap 이진파일 분석 질문입니다!

gusiri의 이미지

d4 c3 b2 a1 02 00 04 00 00 00 00 00 00 00 00 00 ff ff 00 00
01 00 00 00 de 56 6a 49 39 65 0b 00 56 00 00 00 56 00 00 00

-------------------------여기까지 40byte pcap header------------------------

33 33 00 00 00 01 c4 00 3a 44 00 00 86 dd 6e 00 00 00 00 20
3a ff fe 80 00 00 00 00 00 00 c6 00 3a ff fe 44 00 00 ff 02
00 00 00 00 00 00 00 00 00 00 00 00 00 01 86 00 2b b0 40 00
07 08 00 00 00 00 00 00 00 00 01 01 c4 00 3a 44 00 00 05 01
00 00 00 00 05 dc e7 56 6a 49 38 2a 08 00 56 00 00 00 56 00
00 00 33 33 00 00 00 01 c4 01 3a 44 00 00 86 dd 6e 00 00 00
00 20 3a ff fe 80 00 00 00 00 00 00 c6 01 3a ff fe 44 00 00
ff 02 00 00 00 00 00 00 00 00 00 00 00 00 00 01 86 00 2b ae
40 00 07 08 00 00 00 00 00 00 00 00 01 01 c4 01 3a 44 00 00
05 01 00 00 00 00 05 dc 0a 57 6a 49 82 02 04 00 4e 00 00 00
4e 00 00 00 33 33 ff 44 00 00 c4 02 3a 44 00 00 86 dd 6e 00
00 00 00 18 3a ff 00 00 00 00 00 00 00 00 00 00 00 00 00 00
00 00 ff 02 00 00 00 00 00 00 00 00 00 01 ff 44 00 00 87 00

pcap 이진파일을 분석하기 위해 열어보니 위에 같이 나왔는데요. 제가 알고 있기로는

처음 40 byte : pcap 헤더
다음 6 byte : DST MAC 주소
다음 6 byte : SRC MAC 주소
다음 2 byte : 프로토콜 타입

으로 알고있습니다. 그렇다면 빅엔디안 -> 리틀 엔디안으로 처리하면

DST MAC 주소 : 01 00 00 00 33 33
SRC MAC 주소 : 00 00 44 3a 00 c4
Type : dd 86

이 되는 것인가요? dd 86 이라는 타입은 존재하지 않는데....어디가 잘못된 것인지 조언좀 부탁드립니다!

File attachments: 
첨부파일 크기
Image icon packet.JPG66.83 KB
dalili의 이미지

프로토콜 규칙이 안보입니다

그리고 처음 40byte가 pcap 헤더라는 것이 무엇인지 모르겠네요

패킷은 ethernet -> ip -> tcp 이런식으로 형성되어 있습니다

일단 wireshark 툴을 이용해서 맛보기로 보신다음에 코딩을 해보세요

아마 pcap 라이브러리 이용해서 하시는게 맞겠죠?

gusiri의 이미지

86 dd 는 IPv6였네요, 감사합니다.

^ㅡ^

haze11의 이미지

Quote:
그렇다면 빅엔디안 -> 리틀 엔디안으로 처리하면

Network byte order니까 그냥 빅엔디안으로 보세요. 앞에서 뒤로 그냥 보시면 됩니다.

댓글 달기

Filtered HTML

  • 텍스트에 BBCode 태그를 사용할 수 있습니다. URL은 자동으로 링크 됩니다.
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param><hr>
  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.

BBCode

  • 텍스트에 BBCode 태그를 사용할 수 있습니다. URL은 자동으로 링크 됩니다.
  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param>
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.

Textile

  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • You can use Textile markup to format text.
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param><hr>

Markdown

  • 다음 태그를 이용하여 소스 코드 구문 강조를 할 수 있습니다: <code>, <blockcode>, <apache>, <applescript>, <autoconf>, <awk>, <bash>, <c>, <cpp>, <css>, <diff>, <drupal5>, <drupal6>, <gdb>, <html>, <html5>, <java>, <javascript>, <ldif>, <lua>, <make>, <mysql>, <perl>, <perl6>, <php>, <pgsql>, <proftpd>, <python>, <reg>, <spec>, <ruby>. 지원하는 태그 형식: <foo>, [foo].
  • Quick Tips:
    • Two or more spaces at a line's end = Line break
    • Double returns = Paragraph
    • *Single asterisks* or _single underscores_ = Emphasis
    • **Double** or __double__ = Strong
    • This is [a link](http://the.link.example.com "The optional title text")
    For complete details on the Markdown syntax, see the Markdown documentation and Markdown Extra documentation for tables, footnotes, and more.
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.
  • 사용할 수 있는 HTML 태그: <p><div><span><br><a><em><strong><del><ins><b><i><u><s><pre><code><cite><blockquote><ul><ol><li><dl><dt><dd><table><tr><td><th><thead><tbody><h1><h2><h3><h4><h5><h6><img><embed><object><param><hr>

Plain text

  • HTML 태그를 사용할 수 없습니다.
  • web 주소와/이메일 주소를 클릭할 수 있는 링크로 자동으로 바꿉니다.
  • 줄과 단락은 자동으로 분리됩니다.
댓글 첨부 파일
이 댓글에 이미지나 파일을 업로드 합니다.
파일 크기는 8 MB보다 작아야 합니다.
허용할 파일 형식: txt pdf doc xls gif jpg jpeg mp3 png rar zip.
CAPTCHA
이것은 자동으로 스팸을 올리는 것을 막기 위해서 제공됩니다.