过滤网络抓包工具wireshark基本用法及过虑规则

网络抓包工具  时间:2021-02-28  阅读:()

wireshark基本用法及过虑规则

1.过滤I P如来源I P或者目标IP等于某个IP

例:ip.srceq 10.0.21.49or ip.dsteq 192.168.81.67

或者ip.addreq10.0.21.49//都能显示来源IP和目标IP

2.过滤端口

例:

过滤端口范围tcp.port>=1 and tcp.port<=80

3.过滤协议

例:

排除arp包

!arp或者not arp //排除arp

4.过滤MAC

5.包长度过滤

例:udp.length ==26这个长度是指udp本身固定长度8加上udp下面那块数据包之和tcp.len >=7指的是ip数据包(tcp下面那块数据),丌包括tcp本身ip.len ==94除了以太网头固定长度14,其它都算是ip.len,即从ip本身到最后frame.len ==119整个数据包长度,从eth开始到最后eth—> iporarp—>tcporudp—>data

6.http模式过滤

例:

7.TCP参数过滤tcp.flags显示包含TCP标志的封包。tcp.flags.syn ==0x02显示包含TCP SYN标志的封包。tcp.window_size==0&&tcp.flags.reset !=1

8.包内容过滤tcp[20]表示从20开始取1个字符tcp[20:]表示从20开始取1个字符以上

注些两虚线中的内容在我的wireshark l inux上测试未通过。

--------------------------------------------------tcp[20:8]表示从20开始取8个字符tcp[offset,n]udp[8:3]==81:60:03//偏移8个bytes,再取3个数是否不==后面的数据相等udp[8:1]==32如果我猜的没有错的话应该是udp[offset:截取个数]=nValueeth.addr[0:3]==00:06:5B

例:

判断u pd下面那块数据包前三个是否等于0x200x210x22

我们都知道udp固定长度为8udp[8:3]==20:21:22

判断tcp那块数据包前三个是否等于0x200x210x22tcp一般情况下长度为20,但也有丌是20的时候tcp[8:3]==20:21:22

如果想得到最准确的应该先知道tcp长度matches(匹配)和contains(包含某字符串)语法ip.src==192.168.1.107 and udp[8:5]matches "\\x02\\x12\\x21\\x00\\x22″ ------???--------ip.src==192.168.1.107andudpcontains02:12:21:00:22ip.src==192.168.1.107and tcp contains "GET”udp contains 7c:7c:7d:7d匹配payload中含有0x7c7c7d7d的UDP数据包丌一定是从第一字节匹配。

9.dns模式过滤

10.DHCP

注意DHCP协议的检索规则丌是dhcp/DHCP 而是bootp

以寻找伪造DHCP服务器为例介绍Wireshark的用法。在显示过滤器中加入过滤规则

显示所有非来自DHCP服务器并且bootp.type==0x02 Offer/Ack/NAK的信息bootp.type==0x02 and not ip.src==192.168.1.1

11.msn

onevps:新增(支付宝+中文网站),香港/新加坡/日本等9机房,1Gbps带宽,不限流量,仅需$4/月

onevps最新消息,为了更好服务中国区用户:1、网站支付方式新增了支付宝,即将增加微信;原信用卡、PayPal方式不变;(2)可以切换简体中文版网站,在网站顶部右上角找到那个米字旗,下拉可以换中国简体版本。VPS可选机房有:中国(香港)、新加坡、日本(东京)、美国(纽约、洛杉矶)、英国(伦敦)、荷兰(阿姆斯特丹)、瑞士(苏黎世)、德国(法兰克福)、澳大利亚(悉尼)。不管你的客户在亚太区域、美洲区...

Atcloud:全场8折优惠,美国/加拿大/英国/法国/德国/新加坡vps,500g大硬盘/2T流量/480G高防vps,$4/月

atcloud怎么样?atcloud刚刚发布了最新的8折优惠码,该商家主要提供常规cloud(VPS)和storage(大硬盘存储)系列VPS,其数据中心分布在美国(俄勒冈、弗吉尼亚)、加拿大、英国、法国、德国、新加坡,所有VPS默认提供480Gbps的超高DDoS防御。Atcloud高防VPS。atcloud.net,2020年成立,主要提供基于KVM虚拟架构的VPS、只能DNS解析、域名、SS...

Spinservers:美国圣何塞机房少量补货/双E5/64GB DDR4/2TB SSD/10Gbps端口月流量10TB/$111/月

Chia矿机,Spinservers怎么样?Spinservers好不好,Spinservers大硬盘服务器。Spinservers刚刚在美国圣何塞机房补货120台独立服务器,CPU都是双E5系列,64-512GB DDR4内存,超大SSD或NVMe存储,数量有限,机器都是预部署好的,下单即可上架,无需人工干预,有需要的朋友抓紧下单哦。Spinservers是Majestic Hosting So...

网络抓包工具为你推荐
文件夹删不掉文件夹是文件夹删不掉怎么办?赛我网怎么激活赛我网无线路由器限速设置无线路由器怎么设置限速自助建站自助建站可信吗?自助建站自助建站哪个平台最好?1433端口如何打开SQL1433端口镜像文件是什么系统镜像是什么人人逛街人人逛街网是正品吗ios系统iOS系统为什么那么好网页打开很慢为什么我打开网页很慢
域名抢注 香港服务器租用 出租服务器 工信部域名备案查询 香港加速器 fastdomain vultr美国与日本 diahosting cve-2014-6271 外贸主机 国外idc eq2 qq数据库 最好看的qq空间 国外在线代理 京东商城双十一活动 云全民 泉州移动 1g空间 美国堪萨斯 更多