捕获过滤器
我们在使用Wireshark捕获数据包时,对于并不需要分析某个类型的流量,可以使用捕获过滤器来过滤,加速分析过程。具体设置如下:
捕获->选项(快捷键为Ctrl+K)
在捕获过滤器对话框输入表达式: dst 106.39.162.247 ,表示捕获目的IP地址106.39.162.247的流量
0x00:BPF(Berkeley Packet Filter)语法
一个BPF表达式(过滤器)可由一个或多个原语组成,其中原语包含一个或多个限定词,然后跟着一个ID名字或数字。
BPF限定词有:
Type :host、net、port 指出其后数字或名字的意义
Direction:src、dst指出传输方向
Protocol: ether、ip、tcp、udp、http、ftp指出协议
e.g.: dst host 192.168.0.12 && tcp port 80
注:我们使用 (&&、||、! )对原语进行组合
0x01:过滤主机名和地址
根据设备的IPv4、IPv6地址、MAC地址或DNS主机名构造过滤器:对主机IPv4地址相关的流量进行过滤
host 14.215.177.39对主机IPv6地址相关的流量进行过滤
host 2001:4860:4860::8888捕获基于一台设备的主机名的流量
host testserver0对MAC地址进行过滤
ether host 00-1a-a0-52-e2-b7捕获来自某