Wireshark不仅可以用于拦截网络报文,也可以获取USB报文。在安装Wireshark过程中激活USBPcap选项后可以使用这项功能。
启动时选择USBPcap
就可以获取USB报文进行分析:
与拦截网络报文过程类似,用户也可以通过设置过滤器的方式拦截指定USB设备的报文。常见的过滤条件包括:
usb.device_address == X
usb.addr == X.X.X
usb.src==X.X.X
usb.dst == X.X.X
获取addr的过程可以参考:
https://superuser.com/questions/1505021/determine-current-usb-address-of-device-in-windowsy
也可以使用UsbTreeView(Uwe Sieber's Homepage)获取“Device Address”
上述设备的过滤器应该设置为:
usb.device_address == 10