我正在为一台计算机中的所有tcp流量实现一个嗅探器。
我遇到了这个奇怪的案例 -
转到Amazon.com
时,保存HTML的TCP不会以SYN flag
开头。
在WireShark
中,我右键点击其中一个数据包,然后按Follow TCP Stream
结果如下: -
发生了什么事?我知道所有TCP流都应该从3次握手开始。
答案 0 :(得分:4)
发生了什么事?
由于我们无法重播流,并且数据包498在捕获开始后约2.1秒发生,我们只能猜测...但是,最可能的情况是:
我知道所有的tcp流都应该以3次握手开始,不是吗?
你是对的。所有TCP流都以三次握手开始。不知怎的,你在这种情况下设法错过了握手;但是,这不是什么值得关注的事情。