Ethereal使用入门

导读:
  1、下载安装winpcap
  2、下载安装 ethereal
  说明:新版本 ethereal已经整合winpcap,下载 ethereal即可完成安装。
   二、使用
  启动 ethereal以后,选择菜单Capature->Start,就OK了。当你不想抓的时候,按一下stop, 抓的包就会显示在面板中,并且已经分析好了。
  下面是一个截图:
  
  
  
   1、 ethereal 使用-capture选项
  
  
  
  nterface:指定在哪个接口(网卡)上抓包。一般情况下都是单网卡,所以使用缺省的就可以了。
  Limit each packet:限制每个包的大小,缺省情况不限制。
  Capture packets in promiscuous mode:是否打开混杂模式。如果打开,抓取所有的数据包。一般情况下只需要监听本机收到或者发出的包,因此应该关闭这个选项。
  Filter:过滤器。只抓取满足过滤规则的包(可暂时略过)。
  File:如果需要将抓到的包写到文件中,在这里输入文件名称。
  use ring buffer:是否使用循环缓冲。缺省情况下不使用,即一直抓包。注意,循环缓冲只有在写文件的时候才有效。如果使用了循环缓冲,还需要设置文件的数目,文件多大时回卷。
  其他的项选择缺省的就可以了。
   2、 ethereal 的抓包过滤器
  抓包过滤器用来抓取感兴趣的包,用在抓包过程中。抓包过滤器使用的是libcap过滤器语言,在tcpdump的手册中有详细的解释,基本结构是:[not] primitive [and|or [not] primitive ...]
  个人观点:如果你想抓取某些特定的数据包时,可以有以下两种方法,你可以任选一种,个人比较偏好第二种方式:
  (1)在抓包的时候,就先定义好抓包过滤器,这样结果就是只抓到你设定好的那些类型的数据包;
  (2)先不管三七二十一,把本机收到或者发出的包一股脑的抓下来,然后使用下节介绍的显示过滤器,只让 Ethereal显示那些你想要的那些类型的数据包;
   3、etheral的显示过滤器(重点内容)
  在抓包完成以后,显示过滤器可以用来找到你感兴趣的包,可以根据协议、是否存在某个域、域值、域值之间的比较来查找你感兴趣的包。
  举个例子,如果你只想查看使用tcp协议的包,在 ethereal窗口的左下角的Filter中输入tcp, 然后回车, ethereal就会只显示tcp 协议的包。如下图所示:
  
  
  
  值比较表达式可以使用下面的操作符来构造显示过滤器自然语言类c 表示举例
  eq ==
  ip.addr==10.1.10.20
  ne !=
  ip.addr!=10.1.10.20
  gt >
  frame.pkt_len>10
  lt < <br >  lt <10
  ge >=
  frame.pkt_len>=10
  le <= <br >  frame.pkt_len<=10
  表达式组合可以使用下面的逻辑操作符将表达式组合起来自然语言类c 表示举例
  and &&:逻辑与
  ip.addr=10.1.10.20&&tcp.flag.fin
  or ||:逻辑或
  ip.addr=10.1.10.20||ip.addr=10.1.10.21
  xor ^^:异或
  tr.dst[0:3] == 0.6.29 xor tr.src[0:3] == not
  !:逻辑非
  !llc
  例如:我想抓取IP地址是192.168.2.10 的主机,它所接收收或发送的所有的HTTP报文,那么合适的显示Filter (过滤器)就是:
  
  
  
   4、在 ethereal 使用协议插件
   ethereal能够支持许多协议,但有些协议需要安装插件以后才能解,比如H.323,以H.323 协议为例:
  (1)首先下载 ethereal的H.323 插件,下载地址http://www.voice2sniff.org/
  (2)下载完了以后将文件(h323.dll) 解压到 ethereal安装目录的plugin/0.9.x 目录下面,比如我的是0.9.11。
  (3)进行一下设置
  a、启动 ethereal
  b、菜单Edit->Preference
  c、单击Protocols 前面的"+"号,展开Protocols
  d、找到Q931 ,并单击
  e、确保"Desegment.... TCP segments" 是选中的(即方框被按下去)
  f、单击TCP
  g、确保"Allow....TCP streams" 是选中的
  h、确保没有选中"Check....TCP checksum" 和"Use....sequence numbers"
  i、单击TPKT
  j、确保"Desegment....TCP segments" 是选中的
  k、点击Save,然后点击Apply ,然后点击OK
  当然你也完全可以不断地重新安装新版本winpcap 和ethreal, 这样就可以不需在旧的ethreal 的版本中安装新的插件来支持新的协议插件,这也是懒人的一种做法。

本文转自
http://cache.qihoo.com/wenda.php?do=snap&m=312b289e14b6046c5d4eb9eec0209aa6&surl=http%3A%2F%2Fhi.baidu.com%2Fmyitlyj%2Fblog%2Fitem%2F22b995d3265a08d9a9ec9ab9.html&act=fetchHtmlsnap&kw=Ethereal
  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 2
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值