这里使用的是旧版QQ,新版QQ抓不到
首先打开wireshark,选择过滤器
给你的友仔发图片
可以先找oicq,看看你的地址(oicq是qq用的协议),也可以直接找TCP
然后使用ip.src == xxx && tcp,过滤器里输入89504E(png的文件头) ps:jpg是ffd8ff
追踪该数据包的TCP流后可以找到png
将它的原始数据另存为test.png
存的是整个数据包的原始数据,所以图片肯定看不了,所以要把它放进Winhex做修改
找到89504E,把前面的全部删了
变成这样
保存后就可以了
------------------------------------------------------手动分割线------------------------------------------------------------
这里搞不懂的是Winhex的查找功能,是我使用方法不对么。。。