Appearance
Appearance
这个想法来自这个 bug:定义一种解密块,可用于存储解密文件中数据包所需的解密数据。如果实现这一点,可能也应该实现“隐私”控制;例如,设置哪些内容会被写入 pcapng 文件。
最好能以这样的方式实现:例如,即使保存的文件不包含 SSL/TLS 握手数据包,仍然可以解密,例如当你只导出流中的特定数据包时。也就是说,保存某个流中第一个已保存数据包的密钥和状态信息,而不是当前放入 SSL 密钥首选项中的信息。(如果这可行的话)这也适用于 802.11 WPA/WPA2 的解密密钥,这样即使你只导出特定数据包而不导出 EAPOL 握手,导出的数据包也可以被解密。
这样,例如当 Wireshark 以环形方式写入多个输出文件时,我们就可以解密保存的文件。当然,在使用导出所选数据包时也可以做到这一点。(不过后一种情况在最坏情况下可能需要按帧保存解密信息)
ask.wireshark.org 上曾有过关于这一点的问题,例如:“为什么我打开文件后看不到这个 HTTPS 会话中的内容,而之前在实时抓包中却能看到?”
导入自 https://wiki.wireshark.org/DecryptionBlock,时间为 2020-08-11 23:12:36 UTC