我有一个.pcap
我正在分析的 Wi-Fi 捕获 ( ),并且遇到了在我看来 802.11 规范和 Wireshark 对数据的解释之间的不一致之处。具体来说,我要分解的是 2 字节 802.11帧控制字段。
取自http://www4.ncsu.edu/~aliu3/802.bmp,Frame Control 字段的子字段格式如下:
下面是让我感到困惑的数据包的 Wireshark 屏幕截图:
因此,根据 Wireshark 屏幕截图,帧控制字段的标志部分(最后 8 位)是 0x22,这很好。版本/类型/子类型如何0x08
与 Wireshark 对框架的描述相匹配,这让我感到困惑。
0x08
= 0000 1000b
,我认为这将转换为 Version = 00
, Type = 00
(我认为这意味着管理而不是数据帧)和 Subtype = 1000
(我认为这将是一个信标帧)。所以我希望这个帧是一个管理帧,更具体地说,是一个信标帧。然而,Wireshark 将其报告为数据框。让我感到困惑的第二件事是 Wireshark 甚至0x20
排在哪里Type/Subtype: Data (0x20)
。
谁能为我澄清我对 802.11 规范/Wireshark 捕获的解释以及为什么两者不一致?