wireshark官方版是一款开源网络封包分析工具,能够实时捕获并解码网络上的数据,WinPCAP接口直接与网卡交换数据报文。它提供了强大的显示过滤语言和TCP会话重组流查看能力,让用户通过图形界面逐层查看每个数据包的详细内容。软件支持Windows、macOS以及基于Linux的系统,遵循GPL协议发布,个人和商业用途均可免费下载使用。对于网络管理、安全工程等领域的从业者来说,它既是故障排查的利器,也是理解网络基础架构的教学工具。

1、 通过设置捕获过滤器,可以提前筛掉无关流量,避免生成过大的捕获文件,也让后续分析不被多余数据干扰
2、 通常选择连接到Internet网络的接口进行捕获,否则抓到的数据对排查网络问题没有实际帮助
3、 当机器上存在多块网卡时,需要先选定要监听的那一块,wireshark只捕获该网卡上的网络包
4、 显示过滤器用于在已捕获的记录中快速定位目标,捕获过滤器则用来限制进入捕获缓冲区的封包数量,两者分工不同
5、 在Capture菜单下的Capture Filters中可设置并保存捕获过滤条件,显示过滤器则直接在主界面的Filter栏操作
- 主界面由几个核心区域组成:Packet List Pane显示封包列表,包含源地址、目标地址和端口号,不同颜色代表不同类型
- Packet Details Pane展示封包中的各字段信息,Dissector Pane以16进制呈现数据,底部还有地址栏和杂项区域
- 封包详情按层排列:第二行是链路层的双方MAC地址,第三行是网络层的双方IP地址,第四行是传输层的双方端口号
- 在TCP报文段中,URG表示紧急指针有效,PSH表示接收方应尽快将报文段交给应用层,检验和覆盖TCP首部与数据部分
- wireshark的界面基于GUI设计,菜单栏清晰、布局简明,在同类数据包嗅探工具中属于较容易上手的一类
- 在Filter栏输入表达式后点击Save并命名,即可保存一条过滤规则,方便后续重复调用
- 按地址过滤:ip.src==192.168.1.102显示源地址为该IP的包,ip.dst==192.168.1.102显示目标地址为该IP的包
- 按端口过滤:tcp.port==80会同时匹配源端口和目的端口为80的包,tcp.srcport==80只显示源端口为80的TCP包
- 按协议过滤时可直接输入协议名,如http;按请求方法过滤可用http.request.method=="GET"或http.request.method=="POST"
- 组合条件用AND或OR连接,例如ip.src==192.168.101.8 and http可同时限定源地址和协议类型
- 对于初学者来说,不加过滤会得到成千上万条记录,很难找到需要的内容,合理使用过滤器能大幅缩短定位时间
1、 重组功能可以把一个会话中分散在多个数据包里的信息重新拼合,也能还原完整的图片或文件,因为大文件传输时信息往往分布在多个包中
2、 支持对多种协议的解密、包括IPsec、ISAKMP、Kerberos、SNMPv3、SSL/TLS、WEP以及WPA/WPA2
3、 可读取实时数据的链路类型涵盖以太网、IEEE 802.11、PPP/HDLC、ATM、蓝牙、USB、令牌环、帧中继、FDDI等、具体取决于运行平台
5、 使用gzip压缩的捕获文件可以即时解压缩,着规则可应用到数据包列表,输出可导出为XML、PostScript、CSV或纯文本
1、 软件对数百个协议进行深度检查、并且持续增加对新协议的支持、可在Windows、Linux、macOS、Solaris、FreeBSD、NetBSD等平台上运行
2、 既可以通过GUI浏览捕获的数据,也可以使用TTY模式下的TShark实用程序进行操作
3、 处理HTTP和HTTPS时,wireshark能获取但无法解密HTTPS内容,因此看不懂其中的数据,这类场景可考虑用Fiddler;TCP、UDP等其他协议则适合用wireshark分析
(您的评论需要经过审核才能显示)
0条评论