在簡單了解了Wireshark的界面以及各工具欄的作用后,也要掌握如何進行抓包,查詢,過濾等操作
一、抓包
1、打開軟件,初始界面
2、點擊Caputre-->Interfaces,出現當前所有的網卡信息,選擇需要抓包的網段,點擊Start
3、當抓取數據后,想要停止運行,點擊Stop按鈕
二、查看信息
1、抓包界面
- Display Filter(過濾器), 用於過濾
- Packet List Pane(封包列表), 顯示捕獲到的封包, 有源地址和目標地址,端口號。 顏色不同,代表協議類型不同
- Packet Details Pane(封包詳細信息), 顯示封包中的字段
- Dissector Pane(16進制數據)
- Miscellanous(地址欄,雜項)
三、過濾查詢
掌握過濾技巧很重要,剛進行抓包時,會得到很多冗余的數據,使用過濾,會簡單、直觀地得到我們需要的信息
過濾器有兩種:
一種是顯示過濾器,就是主界面上那個,用來在捕獲的記錄中找到所需要的記錄
一種是捕獲過濾器,用來過濾捕獲的封包,以免捕獲太多的記錄。 在Capture -> Capture Filters 中設置
保存過濾
在Filter欄上,填好Filter的表達式后,點擊Save按鈕, 取個名字。比如"Filter 102"
表達式規則
1. 協議過濾
比如TCP,只顯示TCP協議。
2. IP 過濾
比如 ip.src ==192.168.1.102 顯示源地址為192.168.1.102,
ip.dst==192.168.1.102, 目標地址為192.168.1.102
3. 端口過濾
tcp.port ==80, 端口為80的
tcp.srcport == 80, 只顯示TCP協議的原端口為80的。
4. Http模式過濾
http.request.method=="GET", 只顯示HTTP GET方法的。
5. 邏輯運算符為 AND/ OR