0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

网络封包分析软件——Wireshark抓包教程

kae1_cdebyte 来源:亿佰特物联网应用专家 2023-02-24 09:43 次阅读

Wireshark简介

Wireshark(前称Ethereal)是一个网络封包分析软件。 网络封包分析软件的功能是截取网络封包,并尽可能显示出最为详细的网络封包资料。 Wireshark使用WinPCAP作为接口,直接与网卡进行数据报文交换。

在过去,网络封包分析软件是非常昂贵的,或是专门属于盈利用的软件。 Ethereal的出现改变了这一切。 在GNUGPL通用许可证的保障范围底下,使用者可以通过免费的途径取得软件与其源代码,并拥有针对其源代码修改及客制化的权利。 Ethereal是全世界最广泛的网络封包分析软件之一。

Wireshark抓包示例

1、下载并且安装好Wireshark后打开软件(本文以Wireshark Version 3.4.9 介绍)打开后我们可以看到,Wireshark可以自动识别出电脑上面的网卡(包括虚拟网卡),这里我们双击我们需要抓包的网卡。

f6409a72-b37d-11ed-bfe3-dac502259ad0.png

2、双击进入此界面后,Wireshark已经自动开始了抓包过程,如果网卡在与其他网络设备通讯,我们就能看到如下图所示的各种网络协议报文。

f66caba8-b37d-11ed-bfe3-dac502259ad0.png

3、平 www.ebyte.com

f6ae9626-b37d-11ed-bfe3-dac502259ad0.png

4、由于Wireshark抓取的是网卡物理层的数据,所以所有通过该网卡收发的数据都会被Wireshark抓取,这就让我们从海量数据中找到我们需要关注的网络包就如同大海捞针,但是Wireshark提供了强大的数据包过滤功能,我们就能比较轻松地找到对应的包。 比如上面我已经ping了我司官网,现在Wireshark已经抓取了两万多条报文,只要通过在过滤器输入”ip.addr == 101.37.40.78 && icmp“就能找到对应的报文。

f6c4a876-b37d-11ed-bfe3-dac502259ad0.png

TCP报文抓包分析示例

1、Wireshark的抓包

开启Wireshark的抓包功能后,通过电脑连接到本地搭建的回显服务器,电脑上面的客户端发送了一段数据到服务器,服务器回传到电脑上的客户端。

f6fe2c7c-b37d-11ed-bfe3-dac502259ad0.png

2、过滤报文

此时我们在Wireshark的过滤栏中输入“ip.addr == 192.168.3.6”就能过滤出网络报文中基于IP协议簇,且IP地址(源地址或目标地址)为192.168.3.6的网络报文。 如下图所示:

f7160d10-b37d-11ed-bfe3-dac502259ad0.png

Wireshark在封包展示界面中根据网络协议模型,展示出了各层协议的重要信息如下图所示:

Frame:表示物理层

Ethernet II:数据链路层信息,包括源主机MAC,目标主机MAC与协议类型如IPV4(0x0800)

Internet Protocol Version 4:IP协议帧信息,包括源主机IP地址,目标主机IP地址等

Transmission Control Protocol:TCP协议相关信息,包括源端口与目标端口号,接收窗口大小等

f783f154-b37d-11ed-bfe3-dac502259ad0.png

f7b52e7c-b37d-11ed-bfe3-dac502259ad0.png

3、TCP握手过程

f83c641e-b37d-11ed-bfe3-dac502259ad0.png

Wireshark常用过滤器设置

1、Wireshark中的逻辑运算符

1.1 比较运算符如:== (等于)、! =(不等于) 、>(大于) 、<(小于) 、>=(大于等于) 、<=(小于等于)

ip.src == 192.168.3.6 过滤源主机IP地址或者目标主机IP地址为192.168.3.6的报文

1.2 逻辑运算符如:&&(与)、|| (或)、! (非)

ip.src == 192.168.3.6 && && tcp.srcport == 8001,则只显示报文源主机地址为192.168.3.6且源端口为为8001的报文

2、协议过滤

根据网络协议过滤报文,即在抓包过滤框中输入协议相关字段即可,包括”TCP”,”UDP””HTTP””ICMP”等。

3、MAC地址过滤

eth.addr == 382602:dd 过滤源主机MAC地址或者目标主机MAC地址为382602:dd的报文

eth.src== 382602:dd 过滤源主机MAC地址为382602:dd的报文

eth.dst== 382602:dd 过滤目标主机MAC地址为382602:dd的报文

4、ip地址过滤

Ip.addr == 192.168.3.6 过滤源主机IP地址或者目标主机IP地址为192.168.3.6的报文

Ip.src== 192.168.3.6 过滤源主机IP地址为192.168.3.6的报文

ip.dst == 192.168.3.240 过滤目标主机IP地址为192.168.3.240的报文

5、端口过滤

tcp.port==80 过滤基于TCP协议且目标端口号或源端口号为80的报文

udp.srcport == 8001 过滤基于UDP协议且端口号为8001的报文

tcp.dstport == 8001 过滤基于TCP协议且目标端口号为8001的报文

6、http模式过滤

http.request.method=="GET", 过滤基于http协议且http请求方式为”GET”的报文

审核编辑:汤梓红

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络
    +关注

    关注

    14

    文章

    7597

    浏览量

    89159
  • Mac
    Mac
    +关注

    关注

    0

    文章

    1109

    浏览量

    51632
  • 源代码
    +关注

    关注

    96

    文章

    2946

    浏览量

    66896
  • 分析软件
    +关注

    关注

    0

    文章

    29

    浏览量

    7145
  • Wireshark
    +关注

    关注

    0

    文章

    49

    浏览量

    6541

原文标题:干货丨网络封包分析软件——Wireshark抓包教程

文章出处:【微信号:cdebyte,微信公众号:亿佰特物联网应用专家】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    Wireshark包和Tcpdump包实例分析

    wireshark是开源软件,可以放心使用。可以运行在Windows和Mac OS上。对应的,linux下的包工具是 tcpdump。使用wireshark的人必须了解
    的头像 发表于 02-01 09:31 3097次阅读

    wireshark2——ubuntu系统下wireshark普通用户包设置

    dumpcap需要root权限才能使用的,以普通用户打开WiresharkWireshark当然没有权限使用dumpcap进行截取封包。虽然可以使用 sudo wireshark
    发表于 01-08 10:19

    wireshark包数据分析问题

    网络调试助手作为Tcp Server给STM32F429发送数据,每次传输完21845bytes后,就出现问题。用WireShark包的数据有些不太理解。上图为用串口调试助手调试后的信息,每次传输到21846bytes就接收
    发表于 04-08 04:35

    如何使用WireShark进行网络

      如何使用WireShark进行网络包:准备工作、wireshark 主界面介绍、封包列表介绍
    发表于 04-02 07:05

    使用wireshark分析TCP及UDP的资料详细说明

    本文档的主要内容详细介绍的是使用wireshark分析TCP及UDP的资料详细说明。
    发表于 05-09 17:36 27次下载
    使用<b class='flag-5'>wireshark</b><b class='flag-5'>抓</b>包<b class='flag-5'>分析</b>TCP及UDP的资料详细说明

    Wireshark数据网络协议的分析

    Wireshark 是目前最受欢迎的包工具。它可以运行在 Windows、Linux 及 MAC OS X 操作系统中,并提供了友好的图形界面。同时,Wireshark 提供功能强大的数据
    发表于 10-12 08:00 1次下载
    <b class='flag-5'>Wireshark</b>数据<b class='flag-5'>抓</b>包<b class='flag-5'>网络</b>协议的<b class='flag-5'>分析</b>

    如何使用WIRESHARK以太网数据包?

    Wireshark是一个免费网络分析软件,它能撷取网络封包,并尽可能显示出最为详细的
    的头像 发表于 11-26 12:03 1.7w次阅读

    开源网络协议分析WireShark软件下载

    开源网络协议分析WireShark软件下载
    发表于 07-23 09:22 15次下载

    Wireshark从入门到精通之网络包协议分析必备

    Wireshark从入门到精通之网络包协议分析必备
    发表于 01-18 13:53 9次下载

    网络数据包分析软件wireshark的基本使用

    Wireshark(前称Ethereal)是一个网络数据包分析软件网络数据包分析
    的头像 发表于 09-29 14:48 3093次阅读

    超详细的Wireshark使用教程

    wireshark是非常流行的网络封包分析软件,简称小鲨鱼,功能十分强大。可以截取各种网络
    的头像 发表于 12-09 10:15 3803次阅读

    在Ubuntu下如何使用wireshark包?

    Wireshark(前称Ethereal)是一个网络封包分析软件
    的头像 发表于 02-22 09:26 4684次阅读

    WireShark的常用操作

    WireShark是一个网络封包分析软件网络封包
    的头像 发表于 05-26 15:16 722次阅读
    <b class='flag-5'>WireShark</b>的常用操作

    超详细的WireShark包使用教程

    Wireshark是非常流行的网络封包分析软件,可以截取各种网络数据包,并显示数据包详细信息。
    的头像 发表于 06-06 09:22 6501次阅读
    超详细的<b class='flag-5'>WireShark</b><b class='flag-5'>抓</b>包使用教程

    干货丨网络封包分析软件——Wireshark包教

    Wireshark简介Wireshark(前称Ethereal)是一个网络封包分析软件
    的头像 发表于 03-06 11:18 1868次阅读
    干货丨<b class='flag-5'>网络</b><b class='flag-5'>封包</b><b class='flag-5'>分析</b><b class='flag-5'>软件</b>——<b class='flag-5'>Wireshark</b><b class='flag-5'>抓</b><b class='flag-5'>包教</b>程