读取ERF(Wireshark)文件

时间:2015-11-10 18:04:59

标签: c# wireshark packet

我正在尝试阅读ERF文件并使用this格式架构阅读所有Packets文件。

这是我的档案:

enter image description here

我标记了数据包开始的位置(此文件只包含1个数据包)和Length

我一直在尝试理解格式没有成功,所以我的问题是:如何找到数据包Timestamp

1 个答案:

答案 0 :(得分:1)

根据格式规范,时间戳在前8个字节,小端有序。

因此,在您的示例中,时间戳占前四个字节的一小部分:0x920x8F0xDD0xB1,为您提供{{1} } {} 0xB1DD8F920x4E0x740xF5的大部分内容为0x4F

根据规范,您现在可以只取大部分,并将您最喜欢的unix时间转换器作为十进制(0x4FF5744E)放入,并且您将获得具有秒精度的时间戳。