过滤网络抓包工具wireshark基本用法及过虑规则

网络抓包工具  时间:2021-02-28  阅读:()

wireshark基本用法及过虑规则

1.过滤I P如来源I P或者目标IP等于某个IP

例:ip.srceq 10.0.21.49or ip.dsteq 192.168.81.67

或者ip.addreq10.0.21.49//都能显示来源IP和目标IP

2.过滤端口

例:

过滤端口范围tcp.port>=1 and tcp.port<=80

3.过滤协议

例:

排除arp包

!arp或者not arp //排除arp

4.过滤MAC

5.包长度过滤

例:udp.length ==26这个长度是指udp本身固定长度8加上udp下面那块数据包之和tcp.len >=7指的是ip数据包(tcp下面那块数据),丌包括tcp本身ip.len ==94除了以太网头固定长度14,其它都算是ip.len,即从ip本身到最后frame.len ==119整个数据包长度,从eth开始到最后eth—> iporarp—>tcporudp—>data

6.http模式过滤

例:

7.TCP参数过滤tcp.flags显示包含TCP标志的封包。tcp.flags.syn ==0x02显示包含TCP SYN标志的封包。tcp.window_size==0&&tcp.flags.reset !=1

8.包内容过滤tcp[20]表示从20开始取1个字符tcp[20:]表示从20开始取1个字符以上

注些两虚线中的内容在我的wireshark l inux上测试未通过。

--------------------------------------------------tcp[20:8]表示从20开始取8个字符tcp[offset,n]udp[8:3]==81:60:03//偏移8个bytes,再取3个数是否不==后面的数据相等udp[8:1]==32如果我猜的没有错的话应该是udp[offset:截取个数]=nValueeth.addr[0:3]==00:06:5B

例:

判断u pd下面那块数据包前三个是否等于0x200x210x22

我们都知道udp固定长度为8udp[8:3]==20:21:22

判断tcp那块数据包前三个是否等于0x200x210x22tcp一般情况下长度为20,但也有丌是20的时候tcp[8:3]==20:21:22

如果想得到最准确的应该先知道tcp长度matches(匹配)和contains(包含某字符串)语法ip.src==192.168.1.107 and udp[8:5]matches "\\x02\\x12\\x21\\x00\\x22″ ------???--------ip.src==192.168.1.107andudpcontains02:12:21:00:22ip.src==192.168.1.107and tcp contains "GET”udp contains 7c:7c:7d:7d匹配payload中含有0x7c7c7d7d的UDP数据包丌一定是从第一字节匹配。

9.dns模式过滤

10.DHCP

注意DHCP协议的检索规则丌是dhcp/DHCP 而是bootp

以寻找伪造DHCP服务器为例介绍Wireshark的用法。在显示过滤器中加入过滤规则

显示所有非来自DHCP服务器并且bootp.type==0x02 Offer/Ack/NAK的信息bootp.type==0x02 and not ip.src==192.168.1.1

11.msn

搬瓦工:新增荷兰机房 EUNL_9 测评,联通 AS10099/AS9929 高端优化路线/速度 延迟 路由 丢包测试

搬瓦工最近上线了一个新的荷兰机房,荷兰 EUNL_9 机房,这个 9 的编号感觉也挺随性的,之前的荷兰机房编号是 EUNL_3。这次荷兰新机房 EUNL_9 采用联通 AS9929 高端路线,三网都接入了 AS9929,对于联通用户来说是个好消息,又多了一个选择。对于其他用户可能还是 CN2 GIA 机房更合适一些。其实对于联通用户,这个荷兰机房也是比较远的,相比之下日本软银 JPOS_1 机房可...

丽萨主机122元/每季,原生IP,CN2 GIA网络

萨主机(lisahost)新上了美国cn2 gia国际精品网络 – 精品线路,支持解锁美区Netflix所有资源,HULU, DISNEY, StartZ, HBO MAX,ESPN, Amazon Prime Video等,同时支持Tiktok。套餐原价基础上加价20元可更换23段美国原生ip。支持Tiktok。成功下单后,在线充值相应差价,提交工单更换美国原生IP。!!!注意是加价20换原生I...

妮妮云,美国cera CN2线路,VPS享3折优惠

近期联通CUVIP的线路(AS4837线路)非常火热,妮妮云也推出了这类线路的套餐以及优惠,目前到国内优质线路排行大致如下:电信CN2 GIA>联通AS9929>联通AS4837>电信CN2 GT>普通线路,AS4837线路比起前两的优势就是带宽比较大,相对便宜一些,所以大家才能看到这个线路的带宽都非常高。妮妮云互联目前云服务器开放抽奖活动,每天开通前10台享3折优惠,另外...

网络抓包工具为你推荐
在线漏洞检测如果检测网站是否有漏洞?百度抢票浏览器百度浏览器怎么抢票?bluestacksBluestacks安卓模拟器是什么机型的?http与https的区别https://和http://区别百度手写百度输入法切换手写 百度汉王手写输入法网站联盟百度网盟是什么,怎么加入唱吧电脑版官方下载唱吧有没有电脑版的啊?xp系统停止服务Windowsxp系统为什么停止服务三星s8什么时候上市三星s8什么时候首发blogcn远目是什么意思?
万网域名代理 如何申请免费域名 免费域名跳转 漂亮qq空间 息壤主机 美国主机推荐 精品网 香港托管 双12活动 轻博 lighttpd xen 绍兴高防 铁通流量查询 gg广告 京东商城0元抢购 asp免费空间申请 域名接入 免费全能主机 独享主机 更多