網(wǎng)友評(píng)分:
8.9分
Wireshark中文破解版 V4.4.2.0 綠色免安裝版
Sniffer Pro(網(wǎng)絡(luò)抓包工具) V4.9 官方版
睿易app電腦版 V8.1.9 PC免費(fèi)版
Homedale(無(wú)線強(qiáng)度測(cè)試軟件) V1.84 綠色免費(fèi)版
七億網(wǎng)絡(luò)hyper-v(VPS流量監(jiān)控工具) V1.7.0.0 官方版
反聚生網(wǎng)管 V1.0 官方版
DU Meter(網(wǎng)絡(luò)流量監(jiān)控工具) V7.24 中文破解版
SolarWinds(網(wǎng)絡(luò)性能監(jiān)控系統(tǒng)) V5.2.0.0 免費(fèi)版
Wireshark是一個(gè)專業(yè)的網(wǎng)絡(luò)抓包以及協(xié)議分析軟件,它可以實(shí)時(shí)檢測(cè)網(wǎng)絡(luò)通訊數(shù)據(jù),也可以檢測(cè)其抓取的網(wǎng)絡(luò)通訊數(shù)據(jù)快照文件,最重要的是它是免費(fèi)使用的,是網(wǎng)絡(luò)工程師的好幫手,讓其輕松的去抓包分析網(wǎng)絡(luò),有需要的不要錯(cuò)過(guò)。
下面來(lái)說(shuō)一下Wireshark在抓包后常用的過(guò)濾方法,給網(wǎng)絡(luò)初學(xué)者一個(gè)參考。
1、過(guò)濾源ip、目的ip。
在wireshark的過(guò)濾規(guī)則框Filter中輸入過(guò)濾條件。如查找目的地址為192.168.101.8的包,ip.dst==192.168.101.8;查找源地址為ip.src==1.1.1.1
2、端口過(guò)濾
如過(guò)濾80端口,在Filter中輸入,tcp.port==80,這條規(guī)則是把源端口和目的端口為80的都過(guò)濾出來(lái)。使用tcp.dstport==80只過(guò)濾目的端口為80的,tcp.srcport==80只過(guò)濾源端口為80的包
3、協(xié)議過(guò)濾
比較簡(jiǎn)單,直接在Filter框中直接輸入?yún)f(xié)議名即可,如過(guò)濾HTTP的協(xié)議
4、http模式過(guò)濾
如過(guò)濾get包,http.request.method=="GET",過(guò)濾post包,http.request.method=="POST"
5、連接符and的使用。
過(guò)濾兩種條件時(shí),使用and連接,如過(guò)濾ip為192.168.101.8并且為http協(xié)議的,ip.src==192.168.101.8 and http。
只抓取符合條件的包,在Wireshark通過(guò)winpacp抓包時(shí)可以過(guò)濾掉不符合條件的包,提高我們的分析效率。
如果要填寫過(guò)濾規(guī)則,在菜單欄找到capture->options,彈出下面對(duì)話框,在capture filter輸入框內(nèi)填寫相應(yīng)的過(guò)濾規(guī)則,點(diǎn)擊下方的start 就生效了。
1.只抓取HTTP報(bào)文
tcp port 80
解析:上面是只抓取tcp 協(xié)議中80端口的包,大部分Web網(wǎng)站都是工作在80端口的,如果碰到了81端口呢?可以使用邏輯運(yùn)算符or唄!如 tcp port 80 or tcp port 81
2.只抓取arp報(bào)文
ether proto 0x0806
解析:ether表示以太網(wǎng)頭部,proto表示以太網(wǎng)頭部proto字段值為0x0806,這個(gè)字段的值表示是ARP報(bào)文,如果的ip報(bào)文此值為0x8000
3.只抓取與某主機(jī)的通信
host 網(wǎng)站名稱
只抓取服務(wù)器的通信,src表示源地址,dst表示目標(biāo)地址
只是將已經(jīng)抓取到的包進(jìn)行過(guò)濾顯示??梢栽谲浖?yè)面下方的輸入框添入相應(yīng)的規(guī)則點(diǎn)擊apply即可,如果需要清除這一次的顯示過(guò)濾點(diǎn)擊Clear即可
1、只顯示HTTP報(bào)文【tcp.port == 80】
2、只顯示ARP報(bào)文【eth.type == 0x806】
也許你會(huì)說(shuō)Type后面的值記不住,沒關(guān)系可以點(diǎn)擊Expression會(huì)彈出Filter Expression窗口,如下圖:
3、只顯示與某主機(jī)的通信【ip.addr == 42.121.252.58】
4、只顯示ICMP報(bào)文【Icmp】
一、抓包問(wèn)題
1、無(wú)法捕獲數(shù)據(jù)包
可能原因:網(wǎng)絡(luò)適配器未正確配置、Wireshark未選擇正確的網(wǎng)絡(luò)接口、防火墻或安全軟件阻止等。
解決方案:檢查網(wǎng)絡(luò)適配器的設(shè)置,確保Wireshark選擇了正確的網(wǎng)絡(luò)接口。同時(shí),檢查防火墻和安全軟件的設(shè)置,確保它們不會(huì)阻止Wireshark捕獲數(shù)據(jù)包。
2、捕獲的數(shù)據(jù)包不完整
可能原因:抓包方式引起,某些操作系統(tǒng)或抓包工具可能默認(rèn)只捕獲數(shù)據(jù)包的一部分。
解決方案:在抓包時(shí),可以嘗試使用更長(zhǎng)的快照長(zhǎng)度(snapshot length)來(lái)捕獲完整的數(shù)據(jù)包。例如,在tcpdump命令中使用“-s”參數(shù)指定想要抓的字節(jié)數(shù)。
3、捕獲到的是IPv6地址
在雙棧網(wǎng)絡(luò)中,系統(tǒng)可能優(yōu)先使用IPv6。如果需要捕獲IPv4的數(shù)據(jù)包,可以設(shè)置系統(tǒng)優(yōu)先使用IPv4。
二、數(shù)據(jù)分析問(wèn)題
1、無(wú)法解析數(shù)據(jù)包
可能原因:Wireshark缺少相應(yīng)的解碼器或協(xié)議分析器。
解決方案:確保Wireshark安裝了所有必要的協(xié)議分析器。對(duì)于某些特定的數(shù)據(jù)包或協(xié)議,可能需要從Wireshark的插件庫(kù)或第三方源下載額外的解碼器。
2、數(shù)據(jù)包顯示亂碼
可能原因:數(shù)據(jù)包的內(nèi)容被加密或編碼,Wireshark無(wú)法直接解析。
解決方案:如果數(shù)據(jù)包被加密,可能需要提供正確的密鑰才能解析。對(duì)于編碼的數(shù)據(jù)包,可以嘗試使用適當(dāng)?shù)慕獯a器進(jìn)行解碼。
三、其他常見問(wèn)題
1、程序運(yùn)行緩慢
可能原因:捕獲的數(shù)據(jù)量過(guò)大、系統(tǒng)資源不足等。
解決方案:嘗試減少捕獲的數(shù)據(jù)量,例如通過(guò)設(shè)置捕獲過(guò)濾器來(lái)只捕獲感興趣的數(shù)據(jù)包。同時(shí),確保系統(tǒng)有足夠的資源(如CPU、內(nèi)存和磁盤空間)來(lái)運(yùn)行Wireshark。
2、程序崩潰或無(wú)響應(yīng)
可能原因:軟件缺陷、與其他軟件的沖突等。
解決方案:嘗試更新到最新版本,以修復(fù)可能存在的軟件缺陷。同時(shí),檢查是否有其他軟件與Wireshark沖突,并嘗試關(guān)閉這些軟件以解決問(wèn)題。
標(biāo)簽: 抓包軟件 網(wǎng)絡(luò)分析
關(guān)于本站|下載幫助|下載聲明|軟件發(fā)布|聯(lián)系我們
Copyright ? 2005-2025 m.daaijiaoyu.cn.All rights reserved.
浙ICP備2024132706號(hào)-1 浙公網(wǎng)安備33038102330474號(hào)