有没有办法在Wireshark中保存重组的TCP

时间:2010-03-03 15:11:40

标签: http tcp wireshark packet-capture packet-sniffers

我正在尝试使用Wireshark嗅探多部分POST请求。查看捕获时,我可以选择“重新组装的TCP”,它看起来包含标题和传输中的所有数据。但是我似乎无法选择整个东西来保存它。如果我回到帧视图,我可以选择帧,通常选择整个传输,但它最终只会保存帖子数据。

如何保存整个重新组装的TCP?

3 个答案:

答案 0 :(得分:2)

使用“Follow TCP stream”选项: http://linuxonly.nl/docs/38/117_Wireshark.html

答案 1 :(得分:1)

好的,非常简单。 “传输控制协议(TCP)”和“超文本传输​​协议”之后有一个标题,称为“[重新组装的TCP段]”选择允许您保存重组的TCP段。注意自己要稍微扩大我的注意力。

答案 2 :(得分:1)

仅适用于HTTP,DICOM或SMB流,但现在有一个“Export Objects”选项。

您可以从File - >访问它Export Objects - > HTTP

The "Export Objects" dialog box