请教关于wireshark显示过滤时正则表达式的使用问题
wireshark的显示过滤支持正则表达式,但是我在使用时经常得不到想要的结果,
比如:
1.在live.pcap中设置显示过滤器< udp[8:4] matches "\xfe.\x00\x00" >,不仅过滤出来了以fe ?? 00 00开头的数据包,同行也过滤出来了以fe 29 04 04开头的数据包;
2.设置显示过滤器< udp[8:4] matches "\xfe[\x00-\xff]\x00\x00" >,过滤器状态就显示成红色;
3.设置显示过滤器< udp[8:4] matches "\xfe\x29\x00\x00" >,过滤器状态就显示成红色;
对于第一个问题,我想可能是这个< . >在数据包里匹配了不止一个字节,有时一个字节,有时2个(猜的);于是我改为<[\x00-\xff]>的形式,但是引出了问题2;郁闷的是问题3 是个什么原因;
附件: 您所在的用户组无法下载或查看附件