一.确保手机与笔记本连接在同一网络中,登录同一个qq账号,打开Wireshark进行数据捕获。
二.手机向电脑发送后缀为jpg的图片,随后停止Wireshark的捕获,在过滤器中输入tcp
因为新版qq是使用tcp协议进行传输的
再使用编辑中的搜索功能搜索十六进制值ffd8(ffd8是jpg文件的固定前缀)
三.对搜索出的结果右键选中追踪流TCPstream
在打开的窗口中将整个对话改为最大的文件以原始数据用jpg后缀保存
四.得到jpg文件后打开显示文件损坏,是因为有多余的前缀,将jpg文件拖入WinHex中搜索ffd8去除其之前的所有数据得到手机发送的原图