1、网卡
wireshark是对主机网卡上的数据流量进行抓取
2、网卡模式
混杂模式:不管目的是否是自己都接收
非混杂模式:默认情况下,主机的网卡处于此模式,不会接受目的非自己的数据
3、两种过滤器
捕获过滤器:在抓包之前先进行过滤(只抓某种类型的包或者不抓某些类型的包)
显示过滤器:抓包前后都可以进行过滤,不影响抓包(会抓取所有的包,在显示的时候只显示某些包)
4、过滤器
捕获过滤器
(1)语法
类型:host(主机) net(网段) port(接口)
方向:src(源) dst(目的)
协议:ether ip tcp udp http ftp ……
逻辑运算符:&& 与 || 或 ! 非
(2)举例:
抓取源IP为192.168.1.1并且目标端口为80的报文
src host 192.168.1.1 && dst port 80
抓取IP为192.168.1.1或者IP地址为192.168.1.2
host 192.168.1.1 || host 192.168.1.2
不抓取广播报文
! broadcast
抓取源IP为192.168.1.1或者源IP192.168.1.0/24,目的TCP端口号在200-10000之间,并且目的位于129.0.0.0/8
(src host 192.168.1.1 || src net 192.168.1.0/24) && (dst portrange 200-10000 && dst net 119.0.0.0/8)
显示过滤器
(1)语法
比较操作符:== (eq) != (neq) >大于 (gt) <小于(lt) >=大于等于(ge) <=小于等于(le)
逻辑操作符:and(&&)与 or(||) not
IP地址过滤:ip.addr ip.src ip.dst
端口过滤:tcp.port udp.port tcp.dstport tcp.flag.syn tcp.flag.ack
协议过滤:arp ip icmp udp tcp http
(2)举例
显示源IP等于192.168.1.1并且tcp端口为443
ip.src==192.168.1.1 and tcp.port==443
显示源不为192.168.1.1或者目的不为202.98.96.68
ip.src!=192.168.1.1 or ip.dst!=202.98.96.68