将WireShark离线包数据/抓包数据中还原原始图片、视频等

本文介绍了如何利用WireShark的离线包数据和Winhex工具,通过筛选和追踪流的方法,从.pcap文件中提取并还原jpg格式的图片。步骤包括设置显示过滤器,追踪TCP流,找到文件头标识,删除不必要的数据,并用Winhex编辑保存,最终成功打开还原的图片。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

工具:WireShark、Winhex

附赠下载链接:https://pan.baidu.com/s/1NkDEJPWFYYdx5g7hHdDG9Q
提取码:78vh

1. 例如我这里打开了一个WireShark的离线包,需要从中提取出一张图片
在这里插入图片描述
2. 我们知道要提取的内容为图片格式.jpg,对离线包数据进行筛选
1.显示过滤器选择字符串
2.分组详情改选择分组字节流
3.筛选条件输入jpg。
(利用ctrl+f打开或Edit/编辑查找分组)在这里插入图片描述

3. 得到筛选后的数据,右击击任意行数据,->追踪流->TCP流
在这里插入图片描述
4. 我们看到一大串并不认识的数据,保存的后缀名记得记得是 .jpg
在这里插入图片描述
5. 我们发现保存后的数据虽然是后缀名了但是仍然无法正常打开图片,这时需要用到weihex。<

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值