wireshark udp 抓包_一起学习wireshark-1.1.4分析(Analyze)

本次介绍wireshark工具栏的分析(Analyze)功能,分析功能主要是针对抓包数据进行过滤、合并追踪和专家信息统计,协助工程师快速判断和定位问题,功能如下:

44828ef993844479aebc855eda13a89e

wireshark分析界面

1.1 显示过滤规则。过滤规则在之前的Edit选项已经涉及,我们这里主要看过滤宏。

点击Analyze-display filter macros-"+"新增一条,例如我们要过滤针对某个地址的DNS查询流量,语法为把原有的过滤规则改为$对应的变量,例如:test1 ip.addr == $1 && udp.port == $2(过滤目的地址为$1的$2的udp流量) 如下图

247cc25e86534f6d8052a976d203c0ea

wireshark过滤宏

而后在抓包主界面的的过滤规则中调用,调用语法为:${宏名称:变量1;变量2},例如本次例子里:${test1:10.2.33.206;53}(过滤目的地址为10.2.33.206的DNS流量),如下图

bbec5ce2d60743ba91ce8aa0b4edffa7

使用过滤宏

适当的配置工作中常用的宏命令,会节约更多的工作量,后面实际使用过程中,我们在详细介绍。

1.2 使用某些参数作为过滤条件,在抓取的数据包右键可以选取参数。

1.2.1在数据包列表右键packet list的No.1行,会在过滤规则生成过滤规则,如下图:

a9eff47deae24515a90efe9bcd3edfbe

过滤规则

319d1f61f1294c6788f2f71222d05f52

过滤规则2

1.2.2 在详情右键选取更更相信的参数右键,例如在tcp的目的端口右键,添加过滤:

296199c18e224e14b83f4edb8c31e0f8

过滤规则3

1.3 支持的协议和编码方式,可以选择禁用不必要的协议给软件瘦身:如下图

2756ac18106a434697e436ebde7ab8b9

wireshark支持的协议设置

1.4 追踪流(Follow),传输层的协议(TCP/UDP/SCTP)是基于SEQ编号的多个数据包传输,只看单独的数据包不利于整体查看数据流。通过在其中一个数据包-右键-追踪TCP/UDP/HTTP等数据流可以产看完整的传输过程。例如telnet是不安全的登录设备方式,可以通过抓取传输过程并且展示数据流产看用户名密码,如下图:

d26d9800d71647aab4581fb703858854

wireshark追踪流

显示如下信息,包含了用户名/密码和回传的信息:

be24a68ef6854c6099df16b75f9357f4

追踪telnet流

1.5 专家信息(Expert Information),会将抓到的数据包基于wireshark自带的库进行对比,并将可能有问题的数据包通过erro/warning/note/chat进行标记,并且可以点开查看具体的数据包。以便快速的分析和定位故障,具体的故障分析我们会在后续文章继续分享,如下图:

9ee23ed530464b04a38f7b8a86082617

wireshark专家信息

关于分析,Analyza的基本操作就介绍到这里,后面我们会继续介绍最后的一个功能菜单:统计(statistics),如果需要了解其他功能菜单,可以查看之前的文章(Edit、File/View、Capture)。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值