日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問(wèn) 生活随笔!

生活随笔

當(dāng)前位置: 首頁(yè) > 编程资源 > 编程问答 >内容正文

编程问答

Wireshark技巧-过滤规则和显示规则

發(fā)布時(shí)間:2023/12/9 编程问答 36 豆豆
生活随笔 收集整理的這篇文章主要介紹了 Wireshark技巧-过滤规则和显示规则 小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

From:?http://www.cnblogs.com/icez/p/3973873.html

Wireshark是一個(gè)強(qiáng)大的網(wǎng)絡(luò)協(xié)議分析軟件,最重要的它是免費(fèi)軟件。

? ?

過(guò)濾規(guī)則

只抓取符合條件的包,在Wireshark通過(guò)winpacp抓包時(shí)可以過(guò)濾掉不符合條件的包,提高我們的分析效率。

如果要填寫過(guò)濾規(guī)則,在菜單欄找到capture->options,彈出下面對(duì)話框,在capture?filter輸入框內(nèi)填寫相應(yīng)的過(guò)濾規(guī)則,點(diǎn)擊下方的start 就生效了。

? ?

1.只抓取HTTP報(bào)文

tcp port 80

解析:上面是只抓取tcp?協(xié)議中80端口的包,大部分Web網(wǎng)站都是工作在80端口的,如果碰到了81端口呢?可以使用邏輯運(yùn)算符or唄!如?tcp port 80 or tcp port 81

? ?

2.只抓取arp報(bào)文

ether proto 0x0806

解析:ether表示以太網(wǎng)頭部,proto表示以太網(wǎng)頭部proto字段值為0x0806,這個(gè)字段的值表示是ARP報(bào)文,如果的ip報(bào)文此值為0x8000

? ?

3.只抓取與某主機(jī)的通信

host?www.cnblogs.com

只抓取和博客園服務(wù)器的通信,src表示源地址,dst表示目標(biāo)地址

? ?

? ?

4.只抓取ICMP報(bào)文

icmp

更多關(guān)于過(guò)濾規(guī)則的說(shuō)明可以參考:

? ?

http://www.tcpdump.org/tcpdump_man.html

? ?

顯示規(guī)則

只是將已經(jīng)抓取到的包進(jìn)行過(guò)濾顯示。

在下方的輸入框添入相應(yīng)的規(guī)則點(diǎn)擊apply即可,如果需要清除這一次的顯示過(guò)濾點(diǎn)擊Clear即可

? ?

? ?

1.只顯示HTTP報(bào)文

tcp.port == 80

? ?

2.只顯示ARP報(bào)文

eth.type == 0x806

? ?

也許你會(huì)說(shuō)Type后面的值記不住,沒(méi)關(guān)系可以點(diǎn)擊Expression會(huì)彈出Filter Expression窗口,如下圖:

? ?

? ?

3.只顯示與某主機(jī)的通信

ip.addr == 42.121.252.58

? ?

4.只顯示ICMP報(bào)文

Icmp

? ?

學(xué)習(xí)中比較常用,就記錄下來(lái)了


總結(jié)

以上是生活随笔為你收集整理的Wireshark技巧-过滤规则和显示规则的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問(wèn)題。

如果覺(jué)得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。