一条流量中不同位置,有不同的字段含义,比如说第1个字节表示头部标识,第2-3个字节表示协议类型等等。
有时候,我们想对特定位置进行筛选。可以使用如下方式:
(以stl协议为例)
用wireshark打开包如图
假如:我们想要找出一条流量,它的 client hello 里面的Random 字段,第2-3个字节必须是“a145”, 则可以输入
tls.handshake.random_bytes[1:2]==a145
其中[1:2]表示从第1个字节开始,往后的2个字节内 (位置从0开始)
这样就筛选出来了。