如何无需转换Raw层直接提取Scapy解析字段的原始字节
Scapy 提取协议字段原始字节方案
你之前的调用方式有两个核心问题:
- 直接访问
packet['layer'].field_name拿到的是Scapy解析后转换的友好展示值,不是原始字节 - 直接在字段值上调
i2m()完全无效——i2m()是字段描述符对象的方法,你拿到的解析后的值(字符串、整数这类原生Python类型)根本没有这个方法,而且调用i2m()必须传入所属层实例、字段值两个参数,无参调用拿不到正确结果。
不需要把整个层转Raw再截取,直接用下面两种可行方法即可:
- 方法1:通过字段描述符序列化后转字节
先拿到目标字段的描述符对象,正确传参调用i2m()拿到字段对应的原始整数值,再按字段实际长度、大小端转成字节:# 替换成你实际的层名、字段名 target_layer = packet['IP'] target_field_name = 'ttl' # 获取字段描述符对象 field_desc = target_layer.get_field(target_field_name) # 正确传参调用i2m,拿到字段的原始数值 raw_num = field_desc.i2m(target_layer, getattr(target_layer, target_field_name)) # 按字段实际字节长度转成原始字节,网络协议默认大端序 raw_bytes = raw_num.to_bytes(field_desc.sz, byteorder='big') - 方法2:构造单字段临时层直接序列化(最稳妥,不用自己处理大小端/长度)
不用手动处理字段的长度、大小端、编码规则,让Scapy自己完成序列化逻辑,不会出错:target_layer = packet['TCP'] target_field_name = 'sport' # 初始化一个同类型的空协议层 temp_layer = target_layer.__class__() # 仅给目标字段赋值 setattr(temp_layer, target_field_name, getattr(target_layer, target_field_name)) # 序列化临时层得到的结果就是目标字段对应的原始字节 field_raw_bytes = bytes(temp_layer)
特殊情况说明:如果目标是跨字节的位字段(比如TCP头部的标志位、IP头的分片标志位这类拆分到单个bit的字段),以上方法拿到的是字段所在的整字节数据,要拿到精确到bit的原始内容,需要根据字段的位偏移、位长度手动做移位截取,这是协议按字节序列化的底层特性决定的,没有更简便的原生实现。
内容的提问来源于stack exchange,提问作者Silver137
相关产品推荐
相关产品推荐

