Wireshark:自定义类型帧解析

文章目录

  • [1. 前言](#1. 前言)
  • [2. 背景](#2. 背景)
  • [3. 开发 Lua 插件](#3. 开发 Lua 插件)

1. 前言

限于作者能力水平,本文可能存在谬误,因此而给读者带来的损失,作者不做任何承诺。

2. 背景

Wireshark 不认识用 tcpdump 抓取的数据帧,仔细分析相关代码和数据帧后,发现是交换芯片在以太网帧头IP 帧头之间插入了 6 个字节。由于要做对这些数据帧做分析工作,同时又想利用 Wireshark 的便利,于是想到 WiresharkLua 插件功能。

3. 开发 Lua 插件

在应用 Lua 插件解析数据帧前,Wireshark 的解析如下图:

可见 Wireshark 无法正常解析数据帧。接下来编写 Lua 脚本 edsa.lua 如下:

lua 复制代码
-- 定义协议
local edsap = Proto("edsa", "EDSA Protocol")

-- 添加字段
local f_edsa_field1 = ProtoField.uint8("edsa.field1", "Field 1", base.DEC)
local f_edsa_field2 = ProtoField.uint8("edsa.field2", "Field 2", base.DEC)
local f_edsa_field3 = ProtoField.uint16("edsa.field3", "Index", base.DEC)
local f_edsa_field4 = ProtoField.uint8("edsa.field4", "Field 4", base.DEC)
local f_edsa_field5 = ProtoField.uint8("edsa.field5", "Field 5", base.DEC)

edsap.fields = {f_edsa_field1, f_edsa_field2, f_edsa_field3, f_edsa_field4, f_edsa_field5}

-- 定义 dissector 函数
-- 注意,这里 tvbuf 的数据,不包含以太网帧头的 14 字节
function edsap.dissector(tvbuf, pinfo, tree)
	if tvbuf:len() < 6 then return end
	
	pinfo.cols.protocol = edsap.name
	
	local edsa_tree = tree:add(edsap, tvbuf(0,6), "EDSA Protocol")
	edsa_tree:add(f_edsa_field1, tvbuf(0,1):uint())
	edsa_tree:add(f_edsa_field2, tvbuf(1,1):uint())
	edsa_tree:add(f_edsa_field3, tvbuf(2,2):uint())
	edsa_tree:add(f_edsa_field4, tvbuf(3,1):uint())
	edsa_tree:add(f_edsa_field5, tvbuf(4,1):uint())
	
	-- 处理剩余的数据
	local new_tvbuf = tvbuf(6+2):tvb()
	Dissector.get("ip"):call(new_tvbuf, pinfo, tree)
end

-- 注册到以太网帧类型 0xdada :
-- 当 wireshark 发现以太网帧的 EtherType 字段为 0xdada 时,
-- 则调用 dsap.dissector()
local edsa_type = DissectorTable.get("ethertype")
edsa_type:add(0xdada, edsap)

然后把 edsa.lua 放到下图 Wireshark 设定的路径中:

然后重启 Wireshark 加载 tcpdump 抓取的数据包:

可以看到,已经可以正常解析了。

在开发 Lua 脚本的过程中,可以开启 Wireshark控制台Luaprint() 信息会输出到控制台,帮助定位开发过程中遇到的问题:

调试完成后,记得关闭它。

相关推荐
啊阿狸不会拉杆16 小时前
《计算机网络-自顶向下方法》3.9 小结 · 课后习题 · Wireshark实验
网络·测试工具·wireshark
一直C1 天前
Linux网络编程|HTTP协议详解(报文、请求方法、状态码)
linux·http·wireshark·vim·visual studio
啊阿狸不会拉杆1 天前
《计算机网络-自顶向下方法》2.5 P2P 文件分发 读书笔记
计算机网络·wireshark·asp.net·p2p
一直C3 天前
Linux应用软件编程|TCP协议与Socket全套编程(三次握手、四次挥手、报文头部、核心机制)
linux·网络协议·tcp/ip·wireshark·vim·visual studio
啊阿狸不会拉杆3 天前
《计算机网络-自顶向下方法》1.8 小结、课后习题和 Wireshark 实验 读书笔记
计算机网络·测试工具·wireshark
zhonyu鱼8 天前
Wireshark:开源免费的抓包工具,网络故障排查与安全分析利器
测试工具·安全·wireshark
MC皮蛋侠客8 天前
DNP3 系列(十二):测试与工具链——模拟器、Wireshark 与一致性测试
网络·wireshark·dnp3
网安蟹佬霸9 天前
# 网络流量分析实战:从Wireshark到入侵检测系统构建(2026最新版,附完整流量分析链与IDS规则集)
网络·测试工具·安全·开源·wireshark·密码学·哈希算法
非凡大爹10 天前
Wireshark抓包解析:IPv4数据报服务类型字段从ToS到DSCP+ECN的演进
计算机网络·wireshark
小绫网络安全21 天前
Wireshark抓包完全入门教程:从零开始掌握网络分析
arm开发·测试工具·wireshark