Wireshark 是一款免费开源的网络封包分析工具,主要面向网络管理、安全工程以及网络架构等相关岗位。它能够实时捕获经过网卡的数据,并对上千种协议做逐层解析,帮助使用者定位故障、检查异常流量、理解通信过程。软件跨平台运行,Windows、Linux、macOS 等系统都能安装,命令行版本 tshark 也随包提供。是排查连接问题,还是学习协议交互,它都是被广泛使用的辅助工具。

1、 实时抓包:可监听有线、无线以及虚拟网卡,捕获 Ethernet、Wi-Fi 等原始数据包
2、 捕获前过滤:在开始抓取前就能设定条件,例如只抓 tcp port 80 的流量
3、 协议解析:内置 3000 多种协议支持、涵盖 HTTP/HTTPS、DNS、MQTT、TLS 等、按层展示字段
4、 负载查看:能以十六进制和 ASCII 两种方式查看数据内容
5、 显示过滤:抓包结束后用表达式筛选,比如 http.request.method == \"POST\"
6、 统计工具:提供协议占比、流量趋势图以及端点通信分析
7、 导出与重放:支持导出为 PCAP、CSV、JSON,也能 tshark 命令行工具重放流量
- 具备强大的显示过滤器语言,并能重构 TCP 会话流,方便还原完整对话
- 支持上百种协议和多种媒体类型,解析范围覆盖常见网络场景
- 附带名为 tethereal 的命令行版本,用法类似 Linux 下的 tcpdump
- 早期网络封包分析软件价格高昂或仅限商用,Ethereal 的出现打破了这一局面
- 在 GNU GPL 通用许可证保障下,使用者可以免费获取软件与源代码,并拥有修改和定制源码的权利
- Ethereal 是全世界应用最广泛的网络封包分析软件之一
- 在下载地址处任选一个链接,把安装包保存到本地,解压后双击运行其中的 .EXE 程序
- 进入安装向导后单击 next 开始,阅读许可协议并选择同意
- 在附件选择界面按需勾选,在功能选择界面同样根据实际需求添加
- 到安装路径设置界面时,单击 browse 即可指定目录
- 留意安装过程中的勾选项,检查是否存在旧版本,避免冲突
- 安装结束后单击 Finish,即可启动 Wireshark
1、 运行 Wireshark,在接口列表中选择要监听的接口名,抓取无线流量就选无线接口
2、 点开 Capture Options 可自定义配置,初次使用保持默认即可
3、 选定接口后,主界面会实时显示收到的报文
4、 每一行对应一个网络报文,同时列出接收时间、目标 IP 地址和源地址
5、 不再需要抓取时,点击界面左上角的停止按钮即可结束
1、 先抓取一定数量的数据包备用,再从中筛选出需要的内容
2、 通过 帮助—说明文档 找到 Wireshark 过滤器相关章节,文档为英文,可第三方工具翻译
3、 文档中会讲解内容过滤的规则语法,使用 [] 可以提取所需内容或做判断
4、 以 UDP 包筛选为例,过滤地址并限定 UDP 数据前四字节等于 0x02:0x37:0x2d:0x01,写法如 ip.addr==xx.xx.xx.xx && udp && udp[8:4] == 02:37:2d:01
5、 执行后符合规则的数据包就会被成功过滤出来
7、 WinPcap 是免费公开的软件系统,包含扩展操作系统以提供低级网络访问的驱动,以及便于访问低级网络层的库,库中还带有 libpcap Unix API 的 Windows 版本,具备内核级数据包过滤、网络统计引擎和远程数据包捕获能力
8、 两者功能定位不同,按实际需求选用即可
(您的评论需要经过审核才能显示)
0条评论