关于WireShark跟随数据流后entire conversation显示的字节数分析 **1.发现问题** **2.查找原因** 1.发现问题 在一次通过数据包还原实验中,发现对传输文件流量进行跟随tcp流跟踪,显示的entire conversation和还原出的文件大小有不可忽视的差距。具体介绍如下图 还原文件 文件大小有了差别 2.查找原因 初步怀疑:原始二进制文件保存为其他文件会变大 进行验证:直接将原始数据写入文件,观察大小