利用WireShark将pcap数据流还原文件
利用WireShark将pcap数据流还原文件
使用工具: WireShark WinHex
1.打开pcap文件
2. 对数据流进行筛选
利用ctrl+f打开或Edit/编辑查找分组
选择分组字节流、字符串,筛选框输入“jpg"
回车查找,得到筛选后的数据流
3. 追踪流
选择任意结果的一行右键
->追踪流->TCP流
4. 得到结果如图
修改“显示和保存数据为”-——原始数据
另存为
选择路径, 图片后缀名为.jpg
得到的图片但是打不开
5. 打开WinHex
选择文件->打开->选择刚刚保存的jpg文件
因为正常jpg文件是从“FF D8 FF E0 00…”开始的
所以我们将“FF D8 FF E0 00…”前面的数据都删除掉
6. 保存修改后的文件 打开图片
完成
愿路途漫长,以后莫失莫忘。 愿你不骄不躁,安稳顺心。
作者:菜鸟-传奇
本文版权归作者和博客园共有,重在学习交流,不以任何盈利为目的,欢迎转载。
敲敲小黑板:《刑法》第二百八十五条 【非法侵入计算机信息系统罪;非法获取计算机信息系统数据、非法控制计算机信息系统罪】违反国家规定,侵入国家事务、国防建设、尖端科学技术领域的计算机信息系统的,处三年以下有期徒刑或者拘役。违反国家规定,侵入前款规定以外的计算机信息系统或者采用其他技术手段,获取该计算机信息系统中存储、处理或者传输的数据,或者对该计算机信息系统实施非法控制,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。