【问题标题】:How to use filters in the wireshark?如何在wireshark中使用过滤器?
【发布时间】:2020-12-18 14:53:52
【问题描述】:

我尝试使用 Wireshark 捕获 http 流量,但无法实现过滤器。

例如,我需要按 URL 过滤流量。我在教程https://www.wireshark.org/docs/man-pages/wireshark-filter.html中找到了解决方案@

所以我尝试跟随但有错误过滤器表达式中的语法错误无效的捕获过滤器

如何正确使用Wireshark中的过滤器?

【问题讨论】:

    标签: wireshark


    【解决方案1】:

    第 1 步:选择正确的接口

    您需要选择从中嗅探数据的接口。如果您使用无线路由器连接互联网,请选择 Wi-fi: en0 选项。

    如果您对许多选项感到困惑,请移除不需要的连接设备以减少选项,同时打开任何 YouTube 视频,以便您可以在 Internet 链接界面上看到流量波动。请注意,接口旁边的直线表示该接口上没有活动流量。

    (有关详细信息,请参阅下面的视频: https://www.youtube.com/watch?v=1wB3ku4TSLY)

    第 2 步:设计正确的过滤器

    要应用正确的过滤器,您应该知道公共 IP 地址或端口(或两者)。在您的情况下,打开 cmd 提示符(Windows 用户)并 Nslookup 您的 URL 以查找 IP 地址

    (详情请看视频:https://www.youtube.com/watch?v=5DzG2hKAZ9U

    因此您的过滤器是“ip.addr == 104.26.11.240”

    第 3 步:应用过滤器

    请输入不带双引号的“ip.addr == 104.26.11.240”,而不是“http contains “Google”。

    然后按回车键,您的红色过滤器颜色变为绿色,您可以在底部看到

    数据包:(number1) 。显示:(number2)

    number1- 接口上捕获的数据包总数

    number2 - www.wireshark.org接口上的相关数据包数

    第 4 步:保存数据包

    仅保存相关流量(5 个数据包)并排除不需要的流量(397 个数据包)。

    • 点击文件
    • 点击导出指定数据包
    • 选择文件名和路径
    • 选择格式 pcapng

    【讨论】:

      【解决方案2】:

      首先,您需要选择从中嗅探数据的接口。如果您想嗅探无线数据,请选择 Wi-fi: en0 选项,然后当界面嗅探和解析数据时,您可以根据需要使用过滤器。

      【讨论】:

        【解决方案3】:

        该区域用于捕获过滤器,而不是显示过滤器。如果您删除文本,您应该会看到它指示,“输入捕获过滤器...”。用于输入显示过滤器的区域位于屏幕顶部,它指示,“应用显示过滤器...

        顾名思义,捕获过滤器在捕获期间应用,并且使用与 Wireshark 的显示过滤器不同的语法,后者在处理捕获文件时已经捕获数据包后应用。有关捕获过滤器语法的更多信息,请参阅 pcap-filter 手册页。

        有关 Wireshark 显示过滤器的更多信息,请参阅 Wireshark 用户指南中的 6.4. Building Display Filter Expressions 部分。

        【讨论】:

          猜你喜欢
          • 1970-01-01
          • 2016-02-14
          • 2017-08-08
          • 2011-05-01
          • 2011-02-03
          • 1970-01-01
          • 2016-11-03
          • 2017-04-04
          • 2016-06-25
          相关资源
          最近更新 更多