admin管理员组

文章数量:1530957

关于WireShark跟随数据流后entire conversation显示的字节数分析

    • **1.发现问题**
    • **2.查找原因**

1.发现问题

在一次通过数据包还原实验中,发现对传输文件流量进行跟随tcp流跟踪,显示的entire conversation和还原出的文件大小有不可忽视的差距。具体介绍如下图



还原文件



文件大小有了差别

2.查找原因

初步怀疑:原始二进制文件保存为其他文件会变大
进行验证:直接将原始数据写入文件,观察大小

本文标签: 数据流字节WiresharkConversationentire