Skip to content
Wireshark Wiki 中文翻译整理专题首页原始页面

SMB2/Break

Opcode 0x12

此 SMB2 命令用于中断 oplock。未经请求的 oplock breaks 的 command sequence number 为 -1。

这些调用中的 user id、tree id 和 process id 都为 0。

SMB2/Break Request

SMB2/Break Request Packet Format

尚未观察到 Break 请求

SMB2/Break Response

SMB2/Break Response Packet Format

+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+| Buffer Code | | |+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+| | | | |+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+| |+-+-+-+-+ FID +-+-+-+-+| |+-+-+-+-+ +-+-+-+-+| |+-+-+-+-+ +-+-+-+-+| |+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+| | | | |+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+| | | | |+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+| | | | |+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+| | | | |+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+| | | | |+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+| | | | |+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+

Buffer Code

SMB2/BufferCode 0x18

FID

SMB2/FID 这是要对其执行 oplock break 的对象。

NT Status Codes

Discussion

在 buffercode 和 fid 之间的 6 个未知字节中,可能有一个字段包含此命令之后客户端持有的 oplock 类型。即 no-oplock 或 level-2 oplock。(在 smb1 中,同一个命令既用于中断 oplock,也用于将其降级为 level 2 oplock)

buffer code 为 0x18,这表明 PDU 在 fid 之后立即结束。这是否意味着尾部的 24 个字节只是 padding,还是 vista 中的 bug?

导入自 https://wiki.wireshark.org/SMB2/Break ,时间为 2020-08-11 23:24:52 UTC

相关 Wireshark Wiki 页面

网络分析技术档案