Wireshark


免责声明

本文档仅供学习和研究使用,请勿使用文中的技术源码用于非法用途,任何人造成的任何负面影响,与本人无关.


官网

  • https://www.wireshark.org/

流量包资源

在线分析

文章 & Reference

插件/增强工具

  • pentesteracademy/patoolkit - Wireshark 插件,增强分析能力

  • leolovenet/qqwry2mmdb - 为 Wireshark 能使用纯真网络 IP 数据库(QQwry)而提供的格式转换工具,不支持 windows

  • https://docs.google.com/file/d/0B3tHnfnS08GyWjJUOXE3UGFJRnc/edit - TeamViewer 检测插件


简介

什么是流量包

流量包指利用 tcpdump 等工具,对计算机上的某个网络设备进行流量抓取所所获得的 PCAP 格式的流量文件。

什么是 wireshark

Wireshark 是非常流行的网络流量分析软件,可以截取各种网络数据包,并显示数据包详细信息。常用于开发测试过程各种问题定位。Wireshark 使用 WinPCAP 作为接口,直接与网卡进行数据报文交换。

什么是 Tshark

网络分析工具下的一个分支,主要用于命令行环境进行抓包、分析,尤其对协议深层解析时,难以胜任的场景中。简单来说就是命令行下的 wireshark


安装

Ubuntu


过滤语法

比较操作符

逻辑操作符

快速使用

过滤 IP

如来源 IP 或者目标 IP 等于某个 IP

过滤端口

过滤协议

排除 arp 包,如 !arp 或者 not arp

过滤 MAC

以太网头过滤

包长度过滤

http 模式过滤

TCP 参数过滤

包内容过滤

matches(匹配)和 contains(包含某字符串)语法


捕获USB流量

相关工具

相关文章


案例

  • 更多案例参考 流量分析