美文网首页
WireShark(三)显示过滤器

WireShark(三)显示过滤器

作者: ShootHzj | 来源:发表于2018-09-09 09:55 被阅读21次

如何使用显示过滤器

image.png

或者按住 CTRL + F,输入显示过滤器


image.png

二层显示过滤器举例

长度小于128字节的数据包

frame.len<=128

排除ARP流量

!arp

三层显示过滤器举例

只显示192.168.0.1 IP相关数据包

ip.addr==192.168.0.1

四层显示过滤器举例

排除RDP流量

!tcp.port==3389

具有SYN标志的TCP数据包

tcp.flags.syn==1

具有RST标志的TCP数据包

tcp.flags.rst==1

TCP确认时间较久

tcp.analysis.ack_rtt > 0.2 and tcp.len == 0

启用TCP Relative Sequence Number的情况

如何启用?
Edit -> Preferences -> Protocols -> TCP Relative Sequence Numbers

握手被对方拒绝的包

tcp.flags.reset == 1 && tcp.seq == 1

客户端重传

tcp.flags.syn == 1 && tcp.analysis.retransmission

Tcp包含

tcp contains {str}

应用层显示过滤器举例

所有http流量

http

文本管理流量

tcp.port == 23 || tcp.port == 21

文本email流量

email || pop || imap

只显示访问某指定主机名的HTTP协议数据包

http.host == <"hostname">

只显示包含HTTP GET方法的HTTP协议数据包

http.request.method == 'GET'

只显示HTTP 客户端发起的包含指定URI请求的HTTP协议数据包

http.request.uri == <"Full request URI">

只显示包含ZIP文件的数据包

http matches ".zip" && http.request.method == 'GET'

相关文章

  • Wireshark的搜索功能

    什么时候使用Wireshark的搜索功能 在使用Wireshark的时候,通常都是先用“捕获过滤器”、“显示过滤器...

  • WireShark(三)显示过滤器

    如何使用显示过滤器 或者按住 CTRL + F,输入显示过滤器 二层显示过滤器举例 长度小于128字节的数据包 f...

  • wireshark 抓取 HTTP、TCP、UDP 数据包

    WireShark 主要分为这几个界面: Display Filter(显示过滤器), 用于过滤 Packet ...

  • CentOS7中wireshark-3.0的使用——(三)过滤器

    显示过滤器的使用 使用wireshark打开一个pcapng文件image.png 显示过滤器位于窗口中上方的“应...

  • 【Wireshark】- 入门篇(1)

    【Wireshark】- 入门篇(1)【Wireshark】- 过滤器(2)【Wireshark】- Statis...

  • 使用Wireshark抓包分析

    使用Wireshark抓包分析 我们打开抓包工具Wireshark,点击鲨鱼鳍图标开始捕捉数据,在过滤器中输入TC...

  • WireShark过滤器

    做应用识别这一块经常要对应用产生的数据流量进行分析。 抓包采用wireshark,提取特征时,要对session进...

  • 0#1 我的ubuntu软件(一)

    1. Wireshark 下载方式:apt-get install wireshark 2. 网速显示 下载方式:...

  • Wireshark抓包工具的使用

    Wireshark模块介绍 一.窗口简介 二.过滤器使用 1.捕获过滤器 概念:当进行数据包捕获时,只有那些满足给...

  • Wireshark

    Wireshark模块介绍 一.窗口简介 二.过滤器使用 1.捕获过滤器 概念:当进行数据包捕获时,只有那些满足给...

网友评论

      本文标题:WireShark(三)显示过滤器

      本文链接:https://www.haomeiwen.com/subject/jyxcgftx.html