wireshark 是怎么判断是一个包是不是 mysql 协议的

wireshark 的过滤界面输入 mysqlamqp 等等就可以过滤

这么是实现的?

图片.png

比如 mysql 的网络通讯协议 貌似并没有明确的标志位说自己就是 mysql 协议

难道靠统计信息来猜?

我的意思是说,wireshark 怎么知道这个是 mysql 的协议,而不是 amqp 的,而不是 ftp 的等等
阅读 2.7k
1 个回答

很简单粗暴,就是先判断是否是 TCP 协议、且端口是否是 3306:

image.png

然后尝试解析,能解析出来就说明是 MySql,解析不出来就跳过、继续交给 DissectorTable 里符合条件的其他解析器继续解析,直到谁都解析不出来为止、那就是普通的 TCP 协议。

如果对完整的解析过程感兴趣可以自己阅读源码了解:

https://github.com/wireshark/...
撰写回答
你尚未登录,登录后可以
  • 和开发者交流问题的细节
  • 关注并接收问题和回答的更新提醒
  • 参与内容的编辑和改进,让解决方法与时俱进
推荐问题