日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問(wèn) 生活随笔!

生活随笔

當(dāng)前位置: 首頁(yè) > 编程资源 > 综合教程 >内容正文

综合教程

windows抓包工具Wireshark(过滤)

發(fā)布時(shí)間:2023/12/19 综合教程 40 生活家
生活随笔 收集整理的這篇文章主要介紹了 windows抓包工具Wireshark(过滤) 小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

1、IP過(guò)濾

ip.src ==192.168.0.208(ip.src eq 192.168.0.208) //來(lái)源等于某個(gè)ip
ip.dst ==192.168.0.208(ip.dst eq 192.168.0.208) //目標(biāo)等于某個(gè)ip

2、端口過(guò)濾
tcp.port eq 80 //不管端口是來(lái)源的還是目標(biāo)的都顯示
tcp.port == 80
udp.port eq 80
tcp.dstport == 80 //只顯tcp協(xié)議的目標(biāo)端口80
tcp.srcport == 80 //只顯tcp協(xié)議的來(lái)源端口80
tcp.port >= 1 and tcp.port <= 80 //范圍端口

3、協(xié)議過(guò)濾
tcp
udp
arp
icmp
http
smtp
ftp
dns
msnms
ip
ssl 等
排除ssl包,如!ssh或者not ssl

4、包長(zhǎng)度過(guò)濾
udp.length == 26 //這個(gè)長(zhǎng)度是指udp本身固定長(zhǎng)度8加上udp下面那塊數(shù)據(jù)包之和
tcp.len >= 7 //指的是ip數(shù)據(jù)包(tcp下面那塊數(shù)據(jù)),不包括tcp本身
ip.len == 94 //除了以太網(wǎng)頭固定長(zhǎng)度14,其它都算是ip.len,即從ip本身到最后
frame.len == 119 //整個(gè)數(shù)據(jù)包長(zhǎng)度,從eth開(kāi)始到最后

5、表達(dá)式
ip.src == 192.168.22.106 and udp.port == 5217
ip.src == 192.168.22.106 && udp.port == 5217

使用捕獲過(guò)濾或顯示過(guò)濾,wireshark可以僅捕獲/顯示經(jīng)過(guò)指定ip的數(shù)據(jù)包,即某個(gè)ip收到或發(fā)出的所有數(shù)據(jù)包。wireshark捕獲/顯示過(guò)濾使用方法見(jiàn):“wireshark過(guò)濾器”

顯示過(guò)濾:wireshark過(guò)濾經(jīng)過(guò)指定ip的數(shù)據(jù)包

顯示過(guò)濾可以完整的復(fù)現(xiàn)測(cè)試時(shí)的網(wǎng)絡(luò)環(huán)境,但會(huì)產(chǎn)生較大的捕獲文件和內(nèi)存占用。

ip.addr ==192.168.1.1 //顯示所有目標(biāo)或源地址是192.168.1.1的數(shù)據(jù)包
ip.dst==192.168.1.1 //顯示目標(biāo)地址是192.168.1.1的數(shù)據(jù)包
ip.src ==192.168.1.1 //顯示源地址是192.168.1.1的數(shù)據(jù)包

eth.addr== 80:f6:2e:ce:3f:00 //根據(jù)MAC地址過(guò)濾,詳見(jiàn)“wireshark過(guò)濾MAC地址/物理地址”

ip.src==192.168.0.0/16 //網(wǎng)絡(luò)過(guò)濾,過(guò)濾一個(gè)網(wǎng)段

捕獲過(guò)濾:wireshark捕獲經(jīng)過(guò)指定ip的數(shù)據(jù)包

捕捉過(guò)濾抓包前在capture option中設(shè)置,僅捕獲符合條件的包,可以避免產(chǎn)生較大的捕獲文件和內(nèi)存占用,但不能完整的復(fù)現(xiàn)測(cè)試時(shí)的網(wǎng)絡(luò)環(huán)境。

host 192.168.1.1 //抓取192.168.1.1 收到和發(fā)出的所有數(shù)據(jù)包
src host 192.168.1.1 //源地址,192.168.1.1發(fā)出的所有數(shù)據(jù)包
dst host 192.168.1.1 //目標(biāo)地址,192.168.1.1收到的所有數(shù)據(jù)包

src host hostname //根據(jù)主機(jī)名過(guò)濾

ether host 80:05:09:03:E4:35 //根據(jù)MAC地址過(guò)濾

net 192.168.1 //網(wǎng)絡(luò)過(guò)濾,過(guò)濾整個(gè)網(wǎng)段
src net 192.168
dst net 192

使用“非/且/或”建立組合過(guò)濾條件可以獲得更精確的捕獲

非: ! or “not” (去掉雙引號(hào))
且: && or “and”
或: || or “or”

wirershark過(guò)濾指定ip收發(fā)數(shù)據(jù)包示例:

抓取所有目的地址是192.168.1.2 或192.168.1.3 端口是80 的TCP 數(shù)據(jù)

(tcp port 80) and ((dst host 192.168.1.2) or (dst host
192.168.1.3)) //捕獲過(guò)濾

tcp.port==80&&(ip.dst==192.168.1.2||ip.dst==192.168.1.3) //顯示過(guò)濾

抓取所有目標(biāo)MAC 地址是80:05:09:03:E4:35 的ICMP 數(shù)據(jù)

(icmp) and ((ether dst host 80:05:09:03:E4:35))

icmp && eth.dst==80:05:09:03:E4:35

抓取所有目的網(wǎng)絡(luò)是192.168,但目的主機(jī)不是192.168.1.2 的TCP 數(shù)據(jù)

(tcp) and ((dst net 192.168) and (not dst host 192.168.1.2))

tcp&&ip.src==192.168.0.0/16&&!(ip.src==192.168.1.2)

捕獲主機(jī)192.168.1.1 和主機(jī)192.168.1.2 或192.168.1.3的通信

host 192.168.1.1 and (192.168.1.2 or 192.168.1.3 )

ip.addr==192.168.1.1&&(ip.addr==192.168.1.2||ip.addr==192.168.1.3)

獲取主機(jī)192.168.1.1除了和主機(jī)192.168.1.2之外所有主機(jī)通信的數(shù)據(jù)包

host 192.168.1.1 and ! 192.168.1.2

ip.addr==192.168.1.1&&!ip.addr==192.168.1.2

獲取主機(jī)192.168.1.1接收或發(fā)出的telnet包,telnet使用tcp 23端口

tcp port 23 and host 192.168.1.1

tcp.port==23&&ip.addr==192.168.1.1

總結(jié)

以上是生活随笔為你收集整理的windows抓包工具Wireshark(过滤)的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問(wèn)題。

如果覺(jué)得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。