c语言 wireshark_网络抓包软件Wireshark使用分享

Wireshark是一款强大的网络封包分析软件,本文介绍了其基础界面、功能区域和报文分析方法,包括过滤栏的使用和报文过滤规则。此外,还讲解了如何设置分片抓包功能,以便于管理和分析大量网络流量数据。
摘要由CSDN通过智能技术生成

Wireshark(以前叫Ethereal)是一个网络封包分析软件。网络封包分析软件的功能是抓取网络封包,并尽可能地显示出详细的网络封包信息。Wireshark使用WinPCAP作为接口,直接与网卡进行数据报文交换。

d80716839d8ef8fe949f612576b0f685.png

基础界面介绍

89302a5d04f51751388cec911a4cb549.png

Wireshark软件界面有以下几个功能区域:

· 菜单栏:对Wireshark软件进行各种配置操作,例如:保存捕获的报文。

· 工具栏:快速调用一些常用的操作,例如:开始捕获、停止捕获、设置捕获接口等。

· 过滤栏:在过滤栏设置过滤条件,软件界面会根据过滤条件显示需要查看的报文。

· 报文捕获区:查看捕获的报文。

· 报文封装区:查看报文的封装协议。

· 报文内容区:查看报文的具体内容

启动抓包软件以后,选择好相应的网卡,双击需要抓包的网卡, 如以太网(服
务器一般有多网卡,请确认需要抓包的网卡后再进行抓包,一般查看下面是否有波浪线
即可判断该网卡有无流量产生。)

4e935626adf4c15961d54ba4edffd1d6.png

点击抓包接口之后,就可以看到实时接收的报文。Wireshark会自动捕捉系统发送和接收的每一个报文。工具栏:控制监控的行为,比如开始抓包,停止抓包,重新开始抓包,以及在包之间跳转等等。

报文分析

相关报文就可以分析了,可以使用一些命令分类出相应的报文 ,举例:

基于源IP地址过滤:ip.src_host==x.x.x.x

4f9d8bd0b1e4540fd571ddef27848fe7.png

基于目标IP地址过滤:ip.dst_host==x.x.x.x

9519e8fa4748abc54f0cc53c8ab26b3c.png

基于源tcp端口过滤:tcp.srcport==80、tcp.dstport == 80,||代表“或”语句

4731289a8a223a8fdd016b28c1741fc9.png

基于协议,如arp、tcp、udp、http、ospf、rip等均可直接输入协议名进行过滤

65d8d16226c6c9d826c8b213089293b5.png

8100412c04a94950cc9a33d9d7be2b4b.png

几种常见的过滤规则(含义:C语言/英文),使用时两种语法均可使用:

等于:== / eq ; 不等于:!= / ne

小:< / lt ;大于:> / gt

小于等于:<= / le ;大于等于:>= / ge

逻辑与(且):&& / and

逻辑或:|| / or

逻辑非:!/not

捕获器过滤

以上是针对抓取报文后进行分析过滤的方法。

对于需要长时间抓包或者短时间内会产生大量流量的场景,单独一个数据包的容量会非常大,造成后期传输以及打开等方面使用不方便,此时需要用到分片抓包功能,使得数据包按需求进行分段,步骤如下:
1、 启动 wireshark ,点击菜单栏上的“捕获( Capture)”,点击第一个菜单选项( Option)进入选项页。

240d4e6b4f7767b3a1b5edfa1831ecc3.png

2、在打开的选项卡中点击输入选项,选择需要抓包的网卡 ,同时可在过滤器设置过滤条件(直接抓取过滤)。比如语句:(host 12.1.1.1 or host 12.1.1.2 || host 12.1.1.1) and port 80 or port 21

cbb3103b831489fe28c87d4e5df7145a.png

此处过滤器条件与前面直接抓取后报文过滤器的字段表示格式有所不同,可参考自带索引:

b5c53012e26bd20a31f63f482c5b41ae.png

在“输出”选项,设置保存位置和文件名,设置文件分片条件,可以基于文件大小(如抓取报文达到100M后分割,开始建立下一个报文,依次类推)、时长等:

710059fad571f8048a38d6f4b207b967.png

在“选项”处,设置捕获停止条件,可以基于分组个数或时长。之后点击开始即可:

8f42b74428e8f34e6265b624334df9df.png

Wireshark是目前业界网络(系统)运维、应用开发等领域比较常用和通用一款报文获取和分析软件,对于网络分析和排障非常实用。要想深入研究使用该工具,需要对整个TCP/IP协议和业务应用协议非常了解。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值