pcap 이진파일 분석 질문입니다!
d4 c3 b2 a1 02 00 04 00 00 00 00 00 00 00 00 00 ff ff 00 00
01 00 00 00 de 56 6a 49 39 65 0b 00 56 00 00 00 56 00 00 00
-------------------------여기까지 40byte pcap header------------------------
33 33 00 00 00 01 c4 00 3a 44 00 00 86 dd 6e 00 00 00 00 20
3a ff fe 80 00 00 00 00 00 00 c6 00 3a ff fe 44 00 00 ff 02
00 00 00 00 00 00 00 00 00 00 00 00 00 01 86 00 2b b0 40 00
07 08 00 00 00 00 00 00 00 00 01 01 c4 00 3a 44 00 00 05 01
00 00 00 00 05 dc e7 56 6a 49 38 2a 08 00 56 00 00 00 56 00
00 00 33 33 00 00 00 01 c4 01 3a 44 00 00 86 dd 6e 00 00 00
00 20 3a ff fe 80 00 00 00 00 00 00 c6 01 3a ff fe 44 00 00
ff 02 00 00 00 00 00 00 00 00 00 00 00 00 00 01 86 00 2b ae
40 00 07 08 00 00 00 00 00 00 00 00 01 01 c4 01 3a 44 00 00
05 01 00 00 00 00 05 dc 0a 57 6a 49 82 02 04 00 4e 00 00 00
4e 00 00 00 33 33 ff 44 00 00 c4 02 3a 44 00 00 86 dd 6e 00
00 00 00 18 3a ff 00 00 00 00 00 00 00 00 00 00 00 00 00 00
00 00 ff 02 00 00 00 00 00 00 00 00 00 01 ff 44 00 00 87 00
pcap 이진파일을 분석하기 위해 열어보니 위에 같이 나왔는데요. 제가 알고 있기로는
처음 40 byte : pcap 헤더
다음 6 byte : DST MAC 주소
다음 6 byte : SRC MAC 주소
다음 2 byte : 프로토콜 타입
으로 알고있습니다. 그렇다면 빅엔디안 -> 리틀 엔디안으로 처리하면
DST MAC 주소 : 01 00 00 00 33 33
SRC MAC 주소 : 00 00 44 3a 00 c4
Type : dd 86
이 되는 것인가요? dd 86 이라는 타입은 존재하지 않는데....어디가 잘못된 것인지 조언좀 부탁드립니다!
첨부 | 파일 크기 |
---|---|
packet.JPG | 66.83 KB |
캡쳐가 잘못 된듯 해요
프로토콜 규칙이 안보입니다
그리고 처음 40byte가 pcap 헤더라는 것이 무엇인지 모르겠네요
패킷은 ethernet -> ip -> tcp 이런식으로 형성되어 있습니다
일단 wireshark 툴을 이용해서 맛보기로 보신다음에 코딩을 해보세요
아마 pcap 라이브러리 이용해서 하시는게 맞겠죠?
86 dd가
86 dd 는 IPv6였네요, 감사합니다.
^ㅡ^
인용:그렇다면
Network byte order니까 그냥 빅엔디안으로 보세요. 앞에서 뒤로 그냥 보시면 됩니다.
댓글 달기