Antworten:
Einfach ausgedrückt, tcp.len
filtert die Länge der TCP-Segmentdaten in Bytes, während tcp.data
(oder tcp.segment_data
in neueren Versionen von Wireshark) nach den tatsächlichen Daten (Bytesequenz) innerhalb der TCP-Segmentdaten gefiltert wird.
Beispiel:
tcp.len == 1
tcp.segment_data contains 49:27:6d:20:64:61:74:61