1.1 原理
-
捕获二进制流量
-
转换wireshark组装数据包
-
分析捕获的数据包,识别协议等信息
1.2 基本使用
-
选择网卡
Wireshark抓包的第一步是选择网卡,这主要是基于Wireshark的工作原理和网络通信的基本机制。 选择网卡作为Wireshark抓包第一步的原因: 网络通信基础:在网络通信中,数据包是通过网卡进行传输的。每台连接到网络的计算机都至少有一个网卡,用于发送和接收数据包。网卡(Network Adapter),也称网络适配器,是一个 硬件设备,有全球唯一的 MAC(Media Access Control)地址,MAC地址在网卡生产时就被烧制在ROM中,网卡初始化时恢复到计算机中。 Wireshark的工作方式:Wireshark是一个网络协议分析器,它使用WinPCAP(在Windows上)或libpcap(在Unix和类Unix系统上)作为接口,直接与网卡进行数据报文交换。这意味着Wireshark需要从网卡捕获数据包,以便进行分析。 选择网卡的重要性: 确定分析范围:通过选择特定的网卡,用户可以确定Wireshark将从哪个网络接口捕获数据包。这有助于用户将分析范围限制在特定的网络段或连接上。 避免不必要的流量:如果不选择网卡,Wireshark可能会尝试从所有可用的网络接口捕获数据包,这可能导致捕获到大量不必要的流量,从而增加分析难度。 支持混杂模式:在某些情况下,用户可能希望Wireshark以混杂模式运行,以便捕获所有经过网卡的数据包,而不仅仅是发给本机的数据包。选择网卡后,用户可以配置Wireshark以混杂模式运行。 操作简便性:在Wireshark的界面中,选择网卡是一个直观且简单的步骤。用户只需从下拉列表中选择所需的网卡,然后点击开始捕获按钮即可。
-
捕获数据流量
-
过滤数据包
-
保存数据包