过滤网络抓包工具wireshark基本用法及过虑规则

网络抓包工具  时间:2021-02-28  阅读:()

wireshark基本用法及过虑规则

1.过滤I P如来源I P或者目标IP等于某个IP

例:ip.srceq 10.0.21.49or ip.dsteq 192.168.81.67

或者ip.addreq10.0.21.49//都能显示来源IP和目标IP

2.过滤端口

例:

过滤端口范围tcp.port>=1 and tcp.port<=80

3.过滤协议

例:

排除arp包

!arp或者not arp //排除arp

4.过滤MAC

5.包长度过滤

例:udp.length ==26这个长度是指udp本身固定长度8加上udp下面那块数据包之和tcp.len >=7指的是ip数据包(tcp下面那块数据),丌包括tcp本身ip.len ==94除了以太网头固定长度14,其它都算是ip.len,即从ip本身到最后frame.len ==119整个数据包长度,从eth开始到最后eth—> iporarp—>tcporudp—>data

6.http模式过滤

例:

7.TCP参数过滤tcp.flags显示包含TCP标志的封包。tcp.flags.syn ==0x02显示包含TCP SYN标志的封包。tcp.window_size==0&&tcp.flags.reset !=1

8.包内容过滤tcp[20]表示从20开始取1个字符tcp[20:]表示从20开始取1个字符以上

注些两虚线中的内容在我的wireshark l inux上测试未通过。

--------------------------------------------------tcp[20:8]表示从20开始取8个字符tcp[offset,n]udp[8:3]==81:60:03//偏移8个bytes,再取3个数是否不==后面的数据相等udp[8:1]==32如果我猜的没有错的话应该是udp[offset:截取个数]=nValueeth.addr[0:3]==00:06:5B

例:

判断u pd下面那块数据包前三个是否等于0x200x210x22

我们都知道udp固定长度为8udp[8:3]==20:21:22

判断tcp那块数据包前三个是否等于0x200x210x22tcp一般情况下长度为20,但也有丌是20的时候tcp[8:3]==20:21:22

如果想得到最准确的应该先知道tcp长度matches(匹配)和contains(包含某字符串)语法ip.src==192.168.1.107 and udp[8:5]matches "\\x02\\x12\\x21\\x00\\x22″ ------???--------ip.src==192.168.1.107andudpcontains02:12:21:00:22ip.src==192.168.1.107and tcp contains "GET”udp contains 7c:7c:7d:7d匹配payload中含有0x7c7c7d7d的UDP数据包丌一定是从第一字节匹配。

9.dns模式过滤

10.DHCP

注意DHCP协议的检索规则丌是dhcp/DHCP 而是bootp

以寻找伪造DHCP服务器为例介绍Wireshark的用法。在显示过滤器中加入过滤规则

显示所有非来自DHCP服务器并且bootp.type==0x02 Offer/Ack/NAK的信息bootp.type==0x02 and not ip.src==192.168.1.1

11.msn

AkkoCloud(60元/月 ),英国伦敦CN2 1核 768 MB 内存 10 GB SSD 硬盘 600GB 流量 英国伦敦CN2 1核  1.5G  300Mbps

官方网站:https://www.akkocloud.com/AkkoCloud新品英国伦敦CN2 GIA已上线三网回程CN2 GIA 国内速度优秀.电信去程CN2 GIALooking Glass:http://lonlg.akkocloud.com/Speedtest:http://lonlg.akkocloud.com/speedtest/新品上线刚好碰上国庆节 特此放上国庆专属九折循环优惠...

小欢互联19元/月起, 即日起至10月底 美国CERA 促销活动 美国/香港八折

小欢互联成立于2019年10月,主打海外高性价比云服务器、CDN和虚拟主机服务。近期上线了自营美国CERA机房高速VPS,进行促销活动,为客户奉上美国/香港八折优惠码:Xxc1mtLB优惠码适用于美国CERA一区/二区以及香港一区/二区优惠时间:即日起至10月底优惠码可无限次使用,且续费同价!官网:https://idc.xh-ws.com购买地址:美国CERA一区:https://idc.xh-...

弘速云香港VPSVPS线路有CN2+BGP、CN2 GIA,KVM虚拟化架构,裸金属月付564元

弘速云怎么样?弘速云是创建于2021年的品牌,运营该品牌的公司HOSU LIMITED(中文名称弘速科技有限公司)公司成立于2021年国内公司注册于2019年。HOSU LIMITED主要从事出售香港vps、美国VPS、香港独立服务器、香港站群服务器等,目前在售VPS线路有CN2+BGP、CN2 GIA,该公司旗下产品均采用KVM虚拟化架构。可联系商家代安装iso系统。点击进入:弘速云官方网站地址...

网络抓包工具为你推荐
雅虎社区雅虎是中国的吗吴晓波频道买粉罗辑思维,晓松奇谈,鸿观,吴晓波频道,财经郎眼哪个更有深度自助建站自助建站哪个平台最好?伪静态什么是伪静态镜像文件是什么什么叫镜像文件,作用是什么?qq怎么发邮件如何通过QQ发送邮件开机滚动条开机滚动条要很长时间怎么解决?blogcn怎样设置BLOGCN的访问密码防钓鱼如何防钓鱼子线缠绕主线黑龙江计算机等级考试网计算机2级考试成绩怎么查?
动态域名解析软件 liquidweb 紫田 便宜建站 表格样式 php探针 网站被封 php免费空间 帽子云 韩国名字大全 已备案删除域名 域名转接 搜索引擎提交入口 卡巴斯基是免费的吗 最漂亮的qq空间 登陆空间 789 秒杀品 申请免费空间 空间服务器 更多