流量抓取工具(wireshark)

1、网卡

wireshark是对主机网卡上的数据流量进行抓取

2、网卡模式

混杂模式:不管目的是否是自己都接收

非混杂模式:默认情况下,主机的网卡处于此模式,不会接受目的非自己的数据

3、两种过滤器

捕获过滤器:在抓包之前先进行过滤(只抓某种类型的包或者不抓某些类型的包)

显示过滤器:抓包前后都可以进行过滤,不影响抓包(会抓取所有的包,在显示的时候只显示某些包)

4、过滤器

捕获过滤器

(1)语法

类型:host(主机)   net(网段)   port(接口)

方向:src(源)   dst(目的)

协议:ether   ip   tcp   udp   http   ftp   ……

逻辑运算符:&& 与  || 或   ! 非

(2)举例:

抓取源IP为192.168.1.1并且目标端口为80的报文

src host 192.168.1.1 && dst port 80

抓取IP为192.168.1.1或者IP地址为192.168.1.2

host 192.168.1.1 || host 192.168.1.2

不抓取广播报文

! broadcast

抓取源IP为192.168.1.1或者源IP192.168.1.0/24,目的TCP端口号在200-10000之间,并且目的位于129.0.0.0/8

(src host 192.168.1.1 || src net 192.168.1.0/24) && (dst portrange 200-10000 && dst net 119.0.0.0/8)

显示过滤器

(1)语法

比较操作符:== (eq)   != (neq)   >大于 (gt)   <小于(lt)   >=大于等于(ge)   <=小于等于(le)

逻辑操作符:and(&&)与   or(||)   not

IP地址过滤:ip.addr   ip.src   ip.dst

端口过滤:tcp.port   udp.port   tcp.dstport   tcp.flag.syn   tcp.flag.ack

协议过滤:arp   ip   icmp   udp   tcp   http

(2)举例

显示源IP等于192.168.1.1并且tcp端口为443

ip.src==192.168.1.1 and tcp.port==443

显示源不为192.168.1.1或者目的不为202.98.96.68

ip.src!=192.168.1.1 or ip.dst!=202.98.96.68

  • 3
    点赞
  • 5
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值