本章導言#
在協定分析中,取得「有用的流量」往往比想像中更棘手,而這正是所有後續工作的起點。本章介紹兩類擷取技術:被動擷取(passive capture) 不直接干預流量,只在資料流經線路時把它抽取出來,Wireshark 就是典型代表;主動擷取(active capture) 則插入到用戶端與伺服器之間,以中間人(man-in-the-middle)的角色改寫流量。兩者各有代價——被動擷取不打擾應用程式,卻難以解讀與修改;主動擷取威力強大,卻需要把流量重新導向到你的系統,也可能引發非預期的副作用。除了封包嗅探(packet sniffing),本章也涵蓋在權限受限時仍可用的替代手段(例如系統呼叫追蹤),以及四種常見的代理(proxy)型態。
除非你只是想監看網路流量,否則採取主動方式通常更值得——本書後續的分析與利用技術,多半建立在能修改流量的前提上。而在各種代理型態中,SOCKS 在許多情境下是最省事的選擇。