2.3 显示过滤器
Wireshark 的显示过滤器与捕获过滤器有两点明显的不同,一是 显示过滤器可以在Wireshark捕获数据之后再使用,二是显示过滤器的 语法与捕获过滤器的语法并不相同。 Wireshark的显示过滤器可以根据定义的协议字段名称来定位和显 示特定的数据包。我们可以通过一些选项来确定协议字段名称,这样 就可以创建各种简单或者复杂的显示过滤器。在Wireshark中有多种创 建显示过滤器的方法。
2.3.1 使用过滤器输入框创建显示过滤器
在 Wireshark 中,在显示过滤器中使用网络协议时,这些网络协 议都要使用小写的形式(例如arp、ip、icmp、tcp、udp、dns以及 http等)。例如我们创建一个只显示TCP协议的显示过滤器,只需要在 Wireshark的显示过滤器的输入框中输入“tcp”,如图2-6所示。
Wireshark过滤器输入框还带有一个自动查找(联想)功能,它会 列出可以在显示过滤器输入的协议字段,例如我们在这里面输入tcp, 就会显示出所有以tcp开始的协议字段,如图2-7所示。