[工具使用] Wireshark过滤规则

1007 0
Honkers 2025-3-6 09:12:28 | 显示全部楼层 |阅读模式

一、按IP地址过滤

1、查看源IP为 xx 的包

  1. ip.src==IP地址
  2. 例如:ip.src==172.18.10.56
复制代码

2、查看目标IP为 xx 的包 

  1. ip.dst==IP地址
  2. 例如:ip.dst==172.16.76.251
复制代码

3、查看源或目标IP为 xx 的包  

  1. ip.addr==IP地址
  2. 例如:ip.addr==172.18.10.56
复制代码

二、按MAC地址过滤的包

1、查看源MAC为 xx 的包

  1. eth.src==MAC地址
  2. 例如:eth.src==00-50-58-C0-00-09
复制代码

2、查看目标MAC为 xx 的包

  1. eth.dst==MAC地址
  2. 例如:eth.dst==00-50-58-C0-00-09
复制代码

3、查看源或目标MAC为 xx 的包

  1. eth.addr==MAC地址
  2. 例如:eth.addr==00-50-58-C0-00-09
复制代码

三、按MAC地址过滤的包

1、过滤tcp端口为80的包

  1. tcp.port==TCP端口号
  2. 例如:tcp.port==80
复制代码

2、过滤源端口为80的包

  1. tcp.srcport==TCP端口号
  2. 例如:tcp.srcport==80
复制代码

3、过滤目标端口为80的包

  1. tcp.dstport==TCP端口号
  2. 例如:tcp.dstport==80
复制代码

四、按协议类型过滤的包

1、过滤arp协议的包

  1. 协议名
  2. 例如:arp
复制代码

 2、过滤dhcp协议的包

  1. 协议名
  2. 例如:dhcp
复制代码

3、过滤https协议的包 

  1. 协议名
  2. 例如:https
复制代码

五、规则组合

1、and

查看dhcp包,并且只想看某台电脑的dhcp包

  1. 协议名 and eth.addr=MAC地址
  2. 例如:dhcp and eth.addr==D8-BB-C1-9C-94-FC
复制代码

2、or

查看dhcp或者arp包

  1. 协议名 and 协议名
  2. 例如:dhcp and arp
复制代码

3、!

查看除了arp以外的其他包

  1. !协议名
  2. 例如:!arp
复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

中国红客联盟公众号

联系站长QQ:5520533

admin@chnhonker.com
Copyright © 2001-2026 Discuz Team. Powered by Discuz! X3.5 ( 粤ICP备13060014号 )|天天打卡 本站已运行