过滤网络抓包工具wireshark基本用法及过虑规则

网络抓包工具  时间:2021-02-28  阅读:()

wireshark基本用法及过虑规则

1.过滤I P如来源I P或者目标IP等于某个IP

例:ip.srceq 10.0.21.49or ip.dsteq 192.168.81.67

或者ip.addreq10.0.21.49//都能显示来源IP和目标IP

2.过滤端口

例:

过滤端口范围tcp.port>=1 and tcp.port<=80

3.过滤协议

例:

排除arp包

!arp或者not arp //排除arp

4.过滤MAC

5.包长度过滤

例:udp.length ==26这个长度是指udp本身固定长度8加上udp下面那块数据包之和tcp.len >=7指的是ip数据包(tcp下面那块数据),丌包括tcp本身ip.len ==94除了以太网头固定长度14,其它都算是ip.len,即从ip本身到最后frame.len ==119整个数据包长度,从eth开始到最后eth—> iporarp—>tcporudp—>data

6.http模式过滤

例:

7.TCP参数过滤tcp.flags显示包含TCP标志的封包。tcp.flags.syn ==0x02显示包含TCP SYN标志的封包。tcp.window_size==0&&tcp.flags.reset !=1

8.包内容过滤tcp[20]表示从20开始取1个字符tcp[20:]表示从20开始取1个字符以上

注些两虚线中的内容在我的wireshark l inux上测试未通过。

--------------------------------------------------tcp[20:8]表示从20开始取8个字符tcp[offset,n]udp[8:3]==81:60:03//偏移8个bytes,再取3个数是否不==后面的数据相等udp[8:1]==32如果我猜的没有错的话应该是udp[offset:截取个数]=nValueeth.addr[0:3]==00:06:5B

例:

判断u pd下面那块数据包前三个是否等于0x200x210x22

我们都知道udp固定长度为8udp[8:3]==20:21:22

判断tcp那块数据包前三个是否等于0x200x210x22tcp一般情况下长度为20,但也有丌是20的时候tcp[8:3]==20:21:22

如果想得到最准确的应该先知道tcp长度matches(匹配)和contains(包含某字符串)语法ip.src==192.168.1.107 and udp[8:5]matches "\\x02\\x12\\x21\\x00\\x22″ ------???--------ip.src==192.168.1.107andudpcontains02:12:21:00:22ip.src==192.168.1.107and tcp contains "GET”udp contains 7c:7c:7d:7d匹配payload中含有0x7c7c7d7d的UDP数据包丌一定是从第一字节匹配。

9.dns模式过滤

10.DHCP

注意DHCP协议的检索规则丌是dhcp/DHCP 而是bootp

以寻找伪造DHCP服务器为例介绍Wireshark的用法。在显示过滤器中加入过滤规则

显示所有非来自DHCP服务器并且bootp.type==0x02 Offer/Ack/NAK的信息bootp.type==0x02 and not ip.src==192.168.1.1

11.msn

快云科技:夏季大促销,香港VPS7.5折特惠,CN2 GIA线路; 年付仅不到五折巨惠,续费永久同价

快云科技怎么样?快云科技是一家成立于2020年的新起国内主机商,资质齐全 持有IDC ICP ISP等正规商家。我们秉承着服务于客户服务于大众的理念运营,机器线路优价格低。目前已注册用户达到5000+!主营产品有:香港弹性云服务器,美国vps和日本vps,香港物理机,国内高防物理机以及美国日本高防物理机!产品特色:全配置均20M带宽,架构采用KVM虚拟化技术,全盘SSD硬盘,RAID10阵列, 国...

CloudCone闪购优惠洛杉矶MC机房VPS月$1.99 便宜可随意删除重开

CloudCone商家我们很多喜欢低价便宜VPS主机的肯定是熟悉的,个人不是特别喜欢他。因为我之前测试过几次,开通的机器IP都是不通的,需要删除且开通好几次才能得到一个可用的IP地址。当然他们家的优势也是有的,就是价格确实便宜,而且还支持删除重新开通,而且机房只有一个洛杉矶MC。实话,如果他们家能多几个机房,保持现在的特点,还是有很多市场的。CloudCone是来自美国的主机销售商,成立于2017...

NameCheap域名转入优惠再次来袭 搜罗今年到期域名续费

在上个月的时候也有记录到 NameCheap 域名注册商有发布域名转入促销活动的,那时候我也有帮助自己和公司的客户通过域名转入到NC服务商这样可以实现省钱续费的目的。上个月续费转入的时候是选择9月和10月份到期的域名,这不还有几个域名年底到期的,正好看到NameCheap商家再次发布转入优惠,所以打算把剩下的还有几个看看一并转入进来。活动截止到9月20日,如果我们需要转入域名的话可以准备起来。 N...

网络抓包工具为你推荐
快速美白好方法快速美白方法bluestacks安卓模拟器BlueStacks如何安装使用?微信如何建群微信怎么建群?arm开发板ARM开发板和树莓派有什么区别数码资源网有什么网站弄相片效果比较好的?硬盘人什么叫“软盘人”和“硬盘人”?qq怎么发邮件手机QQ怎么发邮件xv播放器下载除了迅雷看看播放器还有什么播放器支持xv格式的视频?畅想中国20年后中国会变成什么样?--畅想一下未来的中国!!商标注册查询官网商标注册网的官网是哪个?
广东服务器租用 美国主机推荐 bash漏洞 老左博客 密码泄露 lamp配置 青果网 轻量 建站代码 idc资讯 200g硬盘 dnspod 中国电信网络测速 免费的域名 国内域名 免费asp空间申请 浙江服务器 server2008 alexa搜 在线tracert 更多