[工具使用] wireshark应用

434 0
Honkers 2026-6-13 05:05:06 来自手机 | 显示全部楼层 |阅读模式

过滤器:

捕获过滤器:表达式作用在wireshark开始捕获数据包之前,只捕获符合条件的数据包,不记录不符合条件的数据包。(这个数据量比较少,推荐)

显示过滤器:表达式作用在在wireshark捕获数据包之后,从已捕获的所有数据包中显示出符合条件的数据包,隐藏不符合条件的数据包。

过滤器语法:

  • Protocol (协议) :该选项用来指定协议。可使用的值有ether、fddi、 wlan、 ip、arprarp、decnet、 lat、 sca、 moproc、 mopdl、 tcp 和udp.如果没有特别指明是什么
    议,则默认使用所有支持的协议。
  • Direction (方向) :该选项用来指定来源或目的地,默认使用src or dst作为关键该选项可使用的值有src、dst、 src and dst和src or dst。
  • Host(s): 指定主机地址。如果没有指定,默认使用host 关键字。可能使用的值有
    net、port、 host 和portrange.
  • Logical Operations (逻辑运算):该选项用来指定逻辑运算符。可能使用的值有and和or.其中,not (否)具有最高的优先级; or (或)和and (与)具有
    优先级,运算时从左至右进行。
  • Other expression (其他表达式) :使用其他表达式捕获过滤器。

过滤实例:

  • 使用DNS过滤:在Wireshark的过滤栏中输入 dns.qry.name == “example.com” ,将"example.com"替换为你要过滤的域名。
  • 使用HTTP过滤:在Wireshark的过滤栏中输入 http.host == “example.com” ,将"example.com"替换为你要过滤的域名。
  • 使用TCP或UDP过滤:在Wireshark的过滤栏中输入 ip.addr == x.x.x.x and tcp.port == 80 ,将"x.x.x.x"替换为目标服务器的IP地址,"80"替换为目标服务器的端口号。
  1. 1、协议过滤
  2. 比如TCP只显示TCP协议,
  3. 2、IP过滤
  4. ​ 比如ip.src==172.23.22.86显示源地址为172.23.22.86
  5. ​ ip.dst==172.23.28.240显示目标地址为172.23.28.240
  6. ​ ip.addr==172.23.28.240显示ip地址为172.23.28.240的数据包
  7. 3、端口过滤
  8. ​ tcp.port==8081,端口为8081的
  9. ​ tcp.srcport==8081,只显示TCP协议的源端口为8081的
  10. 4、Http模式过滤
  11. ​ http.request.method=="GET",只显示HTTP GET方法的
  12. 5、逻辑运算符为AND/OR
  13. !tcp:显示非tcp协议的数据包
复制代码

应用

1、包过大,循环保存文件

  1. 设置捕获过滤器,此处新增了tcp port 9600,只抓端口9600的包


2. 设置多文件


注意:

  • 在文件路径那里必须要是现存的文件夹
  • 在文件路径那里如果设置的只设置了文件夹,那名称就是流水号
  • 在文件路径那里如果设置的设置了文件名,那文件名称就是文件名加上流水号

1.1 捕获一段时间后,点击wireshark会卡死

Wireshark 同时加载太多文件 / 索引、或后台一直在解析旧包导致卡死,不过是界面卡死,保存下来的包文件是正常的
可以不开wireshark界面

  1. "D:\Wireshark\dumpcap.exe" -i 以太网 -f "tcp port 9600" -b filesize:51200 -b files:8 -w D:\Omron_Capture\FINS_
复制代码

2、排查单台电脑是否对PLC乱写1

现象:PLC的D25098的地址偶尔会被写1,导致出现异常,要排查主控电脑是否对该寄存器写过1

  • 显示过滤器
  1. ip.addr == 10.30.17.186 and tcp.port == 9600
复制代码
  • 负载过滤器
    • 62:0a是25098的十六进制写法,在负载里面只能用16进制来过滤,其中:就是16进制数字的分隔符
    • 01:02是写入命令
  1. tcp.payload contains 62:0a and tcp.payload contains 01:02
复制代码

过滤到仅有一条记录,在寄存器被写1的期间在抓包软件中并没有记录,因此可以排查掉主控电脑的问题。

3、调试时对回环地址抓包

localhost和127.0.0.1都是回环地址,用Adapeter for loopback traffic captrue进行抓包
如果是调用的接口是本地IIS部署的,也是对回环地址进行抓包,不能对具体网卡进行抓包

参考网址:
(捕获过滤器)https://zhuanlan.zhihu.com/p/272685665
(捕获过滤器)https://www.zhihu.com/question/36125941
(HTTP五层)https://blog.csdn.net/qq_45951891/article/details/134217064
(request)https://blog.csdn.net/qq_46662528/article/details/136758700
(HTTP包)https://blog.csdn.net/qq_45951891/article/details/134217064
测试网址:
http://www.w3.org/History/19921103-hypertext/hypertext/WWW/News/9201.html

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

中国红客联盟公众号

联系站长QQ:5520533

admin@chnhonker.com
Copyright © 2001-2026 Discuz Team. Powered by Discuz! X3.5 ( 粤ICP备13060014号 )|天天打卡 本站已运行