banner
NEWS LETTER

Wireshark

Scroll down

工具地址

Wireshark


工具介绍

全面的网络分析。Wireshark是一款功能强大的开源网络协议分析器,允许用户捕获并以交互方式浏览计算机网络上运行的流量,从而对数百种协议进行深入检查。

搭建流程

下载安装

使用方法

启动 Wireshark

1
2
3
# 蓝色鲨鱼按钮启动网络嗅探(捕获流量)
# 红色按钮将停止嗅探
# 绿色按钮重新启动嗅探过程

时间显示格式

1
2
View --> Time Display Format --> UTC Date and Time of Day...
# 使用UTC时间显示格式,快捷键 Ctrl + Alt + 7

查看文件详细信息

1
2
3
Statistics --> Capture File Properties
点击 --> 窗口左下角的 pcap 图标
# 调用文件详细信息(文件哈希值、捕获时间、捕获文件注释、接口和统计信息),快捷键 Ctrl + Alt + Shift + C

前往数据包 & 查找数据包

1
2
3
4
5
6
7
Go --> Go to Packet
# 查找/调查特定数据包,快捷键 Ctrl + G

Edit --> Find Packet
# 通过数据包内容查找数据包,快捷键 Ctrl + F
# 四种类型的输入(显示过滤器、十六进制、字符串和正则表达式)
# 三个窗格(数据包列表、数据包详细信息和数据包字节)

字段数据包 & 对话数据包 & 准备过滤器

1
2
3
4
5
6
7
8
9
10
点击要过滤的字段 --> 右键 --> Apply as Filter --> Selected
# 过滤流量的基本方法

Analyse --> Conversation Filter --> TCP
点击要过滤的字段 --> 右键 --> Conversation Filter --> TCP
# 调查所有关联的数据包

点击要过滤的字段 --> 右键 --> Prepare as Filter --> Selected
点击要过滤的字段 --> 右键 --> Prepare as Filter --> ...and Selected/...or Selected...
# 将所需的查询添加到窗格,并等待执行命令(输入)

着色数据包

1
2
3
4
5
6
7
8
9
10
11
View --> Colourise Packet List
# 着色激活/停用

View --> Coloring Rules
# 着色设置
# 永久规则(保存在首选项文件(配置文件)下,可用于下一个程序会话

选中数据包 --> View --> Colorize Conversation --> Color 1/2/3...
右键 --> Colorize Conversation --> TCP/IPV4... --> Color 1/2/3...
# 匹配选中着色,快捷键 Ctrl + 1/2/3...
# 临时规则(仅在程序会话期间可用)

标记数据包 & 注释数据包

1
2
3
4
5
6
7
8
Edit --> Mark/Unmark Packet(s)
右键 --> Mark/Unmark Packet(s)
# 标记的数据包显示为黑色,快捷键 Ctrl + M

Edit --> Packet Comment
右键 --> Packet Comment
# 为数据包添加注释,快捷键 Ctrl + Alt + C
# 数据包所有注释也可在文件详细信息和专家信息中看到

用作列 & 关注流

1
2
3
4
5
6
7
数据包列表窗格 --> Analyse --> Apply as Column
数据包列表窗格 --> 右键 --> Apply as Column
# 添加某个值并将其应用为列,快捷键 Ctrl + Shift + I

点击要关注的数据包 --> Analyse --> Follow --> TCP Stream/UDP Stream...
点击要关注的数据包 --> 右键 --> Follow --> TCP Stream/UDP Stream...
# 客户端和服务器通信

专家信息

1
2
3
Analyse --> Expert Information
点击 --> 左下角的分析图标
# 两个 pcap 文件合并为一个文件
严重程度 颜色 信息
聊天 (Chat) 蓝色 有关通常工作流程的信息。
笔记 (Note) 青色 值得注意的事件,例如应用程序错误代码。
警告 (Warn) 黄色 警告,例如不寻常的错误代码或问题陈述。
错误 (Error) 红色 诸如数据包格式错误之类的问题。
注释 (Comment) 绿色 数据包注释检测。

信息
校验和 (Checksum) 校验和错误。
评论 (Comment) 数据包注释检测。
已弃用 (Deprecated) 弃用协议用法。
格式错误 (Malformed) 畸形数据包检测。

合并 PCAP 文件

1
2
File --> Merge
# 两个pcap文件合并为一个文件

导出数据包 & 文件

1
2
3
4
5
File --> Export Specified Packets...
# 根据不同的范围,从文件中分离出特定的数据包

File --> Export Objects --> HTTP/SMB...
# 提取通过网络传输的文件

其他文章
请输入关键词进行搜索