【轉】【翻譯】Wireshark:添加一個基礎的解析器(3)

標簽: Wireshark


版權聲明:轉載時請以超鏈接形式標明文章原始出處和作者信息及本聲明
http://www.blogbus.com/shujiantang-logs/35858316.html
本文是Wireshark官方開發文檔9.2節《添加一個基礎的解析器》的翻譯

9.2.3. 改善解析信息

我們可以添加一些數據來改善協議的顯示。第一步是添加一些文本標簽。我們先來標示數據包類型。對于這類情況,添加一些額外的數據是有好處的。首先我們添加一個簡單的類型名表。
例 9.10. 命名數據包類型.

static const value_string packettypenames[]=
{
    {1,"Initialise"},
    {2,"Terminate"},
    {3,"Data"},
    {0,NULL}
};

該數據結構可以方便地查詢到值所對應的名稱。有對其直接操作的函數,不過我們不需調用它們,因為這已經由相關的支持代碼實現了。

我們僅需使用VALS宏在數據的適當部分指定細節即可。
例 9.11. 為協議添加名稱.

{
    &hf_foo_pdu_type,
    {"FOO PDU Type","foo.type",FT_UINT8,BASE_DEC,VALS(packettypenames),0x0,NULL,HFILL}
}

這有助于數據包的辨認,我們可以對標志結構做類似的處理。
不過實現這個還需向表中添加更多的數據。
例 9.12. 為協議添加標志.

//添加到文件頭部
#define FOO_START_FLAG 0x01
#define FOO_END_FLAG 0x02
#define FOO_PRIORITY_FLAG 0x04
 
static int hf_foo_startflag=-1;
static int hf_foo_endflag=-1;
static int hf_foo_priorityflag=-1;
 
//添加到“proto_register_foo”函數中的“hf”數組中,作為數組的成員
{
     &hf_foo_startflag,
     {"FOO PDU Start Flags","foo.flags.start",FT_BOOLEAN,8,NULL,FOO_START_FLAG,NULL,HFILL}
},
{
     &hf_foo_endflag,
     {"FOO PDU End Flags","foo.flags.end",FT_BOOLEAN,8,NULL,FOO_END_FLAG,NULL,HFILL}
},
{
     &hf_foo_priorityflag,
     {"FOO PDU Priority Flags","foo.flags.priority",FT_BOOLEAN,8,NULL,FOO_PRIORITY_FLAG,NULL,HFILL}
},
 
//添加到“dissect_foo”函數中的合適位置
proto_tree_add_item(foo_tree,hf_foo_flags,tvb,offset,1,FALSE);
proto_tree_add_item(foo_tree,hf_foo_startflag,tvb,offset,1,FALSE);
proto_tree_add_item(foo_tree,hf_foo_endflag,tvb,offset,1,FALSE);
proto_tree_add_item(foo_tree,hf_foo_priorityflag,tvb,offset,1,FALSE);

offset+=1;

這里需要解釋一下:

  • 對于標志字段,由于每位表示一種標志,我們就采用FT_BOOLEAN類型,以表示標志是否設置。
  • 其次,我們在數據的第七域中包含了標志掩碼,以使系統獲得相關的比特位。
  • 我們也將第五域改為8,指示當獲取標志字段時讀取8位數據。
  • 最后我們將這些新建的結構添加到解析程序中。注意,我們一定要對每個標志處理保持相同的偏移

現在,該解析器的功能已顯得相當完整了,但我們仍可實施一套方案使其趨于完美。目前我們的解析僅用“Foo Protocol”來標示數據包,這雖然正確但實用價值不大。

我們能夠添加一些細節來對其增強。首先我們需要獲得協議類型的實際值,這可以通過函數tvb_get_guint8方便地做到。獲得該值后我們就可以開展工作了。首先我們可以在包列表面板區的“信息(INFO)”列顯示PDU的類別信息——當查看協議蹤跡時這是非常有用的。其次,我們也可以在包明細面板區中顯示這些信息。
例 9.13. 增強顯示.

static void dissect_foo(tvbuff_t *tvb,packet_info *pinfo,proto_tree *tree)
{
    guint8 packet_type=tvb_get_guint8(tvb,0);
 
    if(check_col(pinfo->cinfo,COL_PROTOCOL))
    {
        col_set_str(pinfo->cinfo,COL_PROTOCOL,"FOO");
    }
    /* Clear out stuff in the info column */
    if(check_col(pinfo->cinfo,COL_INFO))
    {
        col_clear(pinfo->cinfo,COL_INFO);
    }
    if(check_col(pinfo->cinfo,COL_INFO))
    {
        col_add_fstr(pinfo->cinfo,COL_INFO,"Type %s",val_to_str(packet_type,packettypenames,"Unknown (0x%02x)"));
    }
 
    if(tree)
    {
        /* we are being asked for details */
        proto_item *ti=NULL;
        proto_tree *foo_tree=NULL;
        gint offset=0;
 
        ti=proto_tree_add_item(tree,proto_foo,tvb,0,-1,FALSE);
        proto_item_append_text(ti,", Type %s",val_to_str(packet_type,packettypenames,"Unknown (0x%02x)"));
        foo_tree=proto_item_add_subtree(ti,ett_foo);
        proto_tree_add_item(foo_tree,hf_foo_pdu_type,tvb,offset,1,FALSE);
        offset+=1;
    }
}

這里,在獲得前8比特位的值后,我們使用內置的應用函數val_to_str獲得該值對應的數據。如果值不存在,我們會直接以16進制形式顯示該值。我們使用該數據兩次,一次用于列表的“信息(INFO)”字段,當然是在它顯示的情況下,同樣,我們也會將該數據添加到解析樹的基部。

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 228,835評論 6 534
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 98,676評論 3 419
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 176,730評論 0 380
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,118評論 1 314
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 71,873評論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 55,266評論 1 324
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,330評論 3 443
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 42,482評論 0 289
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 49,036評論 1 335
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 40,846評論 3 356
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 43,025評論 1 371
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,575評論 5 362
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 44,279評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,684評論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,953評論 1 289
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,751評論 3 394
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 48,016評論 2 375

推薦閱讀更多精彩內容