【笔记】wireshark数据包分析
0x01捕获数据包:
1.打开wireshark
2.从主下拉菜单中选择capture,然后是interface
这时你应该可以看到一个对话框,里面列出了你可以用来捕获数据包的各种设备,以及它们的IP地址
3.选择你想要使用的设备,然后start
0x02wireshark主窗口
图片.pngPacket List(数据包列表):当前捕获文件中的所有数据包,包括数据包序号、数据包被捕获的相对时间、数据包的源地址和目标地址、数据包的协议以及在数据包中找到的概况信息。
Packet Details(数据包细节):显示了一个数据包中的内容,并且可以通过展开或是收缩来显示这个数据包中所捕获到的全部内容。
Packet Bytes(数据包字节):显示了一个数据包未经处理的原始样子,也就是其在链路上传播时的样子。
3.wireshark首选项:Edit→Preferences
User Interface(用户接口)、Capture、Printing、NameResolutions(名字解析:作用是开户wireshark将地址解析成更加容易分辨折名字)、Statistics(统计)、Protocols(协议)
4.着色规则:view→coloring rules
创建自己的着色规则:
打开wireshark→coloring rules→view→coloring rules
在着色规则的列表中找到HTTP着色规则并单击
edit→edit color filter→background color
0x03分析数据包
1.保存:file→save as
导出:file→export
合并捕获文件:file→merge
2.分析数据包:
查找数据包(ctrl-7):(下一个ctrl-N,前一个ctrl-B)
display filter: not ip/ip.addr==192.168.0.1/arp
Hex value: 00:ff/ff:ff/00:AB:B1:f0
String:Workstation1/UserB/domain
标记数据包:右击packet list>mark packet或者ctrl-m标记与取消,在标记的数据包间切换:shift-ctrl-n和shift-ctrl-n。
3.数据包相对时间参考:Edit->set time reference设定或取消时间参考
4.设定捕获选项:
capture->interfaces->Options
0x04.wireshark捕获语法
1.捕获过滤器的BPF语法:
Type:指出名字或数字所代表的意义: host\net\port
Dir: 指明传输方向是前往还是来自名字或数字:src\dst
Proto:限定所要匹配的协议:ether\ip\tcp\udp\http\ftp
可使用的3种逻辑运算符: 与(&&)或(||)非(!)
例: src 192.168.0.10 && port 80
2.主机名和地址过滤器
假设你对一个正在和你网络中某个服务器进行交互的主机所产生的流量感兴趣,可以创建一个使用host限定词的过滤器来捕获所有和那台主机IPv4地址相关的流量
host 172.16.16.149
如果你使用一个IPv6网络,需要使用基于IPv6的host限定词
host 2001:db8:85a3:8a2e:370:7334
可以使用基于一台设备的主机名host限定词
host testserver2
考虑到一台主机的IP地址可能会变化,可以通过加入ether协议限定词,对它的MAC地址进行过滤