PCAP 时间戳问题:何时检查、规范化或重写捕获时间
如何在不丢失证据的情况下推理不良 PCAP 时间戳、时钟漂移、捕获顺序和受控时间戳重写。
时间戳是数据包捕获中证据的一部分。它们解释了顺序、延迟、重传时间、请求-响应间隙以及问题是否与应用程序日志匹配。当时间戳错误时,整个调查可能会发生偏差。
但时间戳修复很敏感。更改捕获时间可以使分析变得更容易,同时也会使文件不太忠实于原始事件。
常见时间戳问题
PCAP 时间戳问题包括:
- 数据包出现乱序
- 时间戳向后跳转
- 时间戳全部为零
- 分辨率低于预期
- 捕获跨越了不可能的时间范围
- 捕获期间虚拟机或主机时钟发生变化
- 合并捕获使用不同的时钟
- 时区假设混淆了人类报告
其中一些是显示问题。有些是捕获问题。有些是合并问题。修复策略取决于它是哪一种。
与挂钟含义分开排序
数据包顺序和挂钟时间相关但不相同。捕获可以保留数据包顺序,同时具有无用的挂钟值。另一个捕获可能具有合理的挂钟值,但包括来自不同捕获点的合并流,这使得时序比较不安全。
在重写时间戳之前,询问:
- 数据包顺序可靠吗?
- 相对时间可靠吗?
- 需要绝对的挂钟时间吗?
- 捕获是从多个来源合并的吗?
- 应用程序日志是否提供外部锚点?
- 下游工具会误解当前时间戳吗?
这些问题决定了检查、注释、规范化或重写是否合适。
当标准化有帮助时
当原始绝对时间不重要但相对顺序和间距很重要时,时间戳归一化会很有用。例如,系统时钟错误的实验室捕获仍可能显示有效的请求响应时序。规范化开始时间可以使报告更易于阅读,而无需更改相对行为。
输出应记录:
- 原始第一个时间戳
- 标准化第一个时间戳
- 是否保留了增量
- 受影响的数据包
- 正常化的原因
如果没有该记录,未来的工程师就无法判断时间证据是原始的还是经过编辑的。
当重写有风险时
当捕获必须与以下内容相关时,重写时间戳是有风险的:
- 服务器日志
- 相机日志
- USB 或串行走线
- 事件时间表
- 法律或合规证据
- 多点网络捕获
在这些情况下,更改时间戳可以使文件更容易检查,但更难信任。更好的第一步可能是注释:记录时钟问题并保持原始捕获完整。
PCAP 手术适合的场合
PCAP 手术是围绕受控编辑而不是随意突变而建立的。时间戳工作应遵循与校验和或数据包修剪相同的规则:首先检查,然后决定,仅在证据支持时重写。
良好的 PCAP 手术工作流程应有助于回答:
- 存在什么时间戳异常?
- 有多少数据包受到影响?
- 订购还靠谱吗?
- 相对时间还有用吗?
- 应用了什么重写或标准化?
- 可以重现更改吗?
对于协议工程师来说,其价值不仅仅是更改文件。其价值在于生成可供另一位工程师验证的捕获和推理线索。