本章導言#

第 2 章談的是「怎麼把流量抓下來」,本章則是把抓下來的東西真正讀懂。我們會拿一支聊天應用程式當標本,從線路上(on the wire)擷取它的流量,逐步推敲出這個未知協定的結構。分析未知協定的過程本質上是漸進式的:先擷取流量,再一點一點推測每個位元組代表什麼,然後想辦法驗證你的推測是對是錯。

本章會走過兩條互補的路線——用 Wireshark 做被動擷取(passive capture)並自行開發解析器(dissector),以及用代理(proxy)做主動擷取(active capture)與流量竄改。一旦你能說清楚某個協定支援哪些功能,就有辦法評估它的安全性。