分析数据包时,最常用且有效的方式当然是使用数据包过滤技术,前面章节我们重点讲过数据包过滤方法。但是也有很多时候最初我们拿到一个数据包时,可能并不知道使用什么过滤语法去过滤我们想看到的数据包,可能只是有印象一些字段单词片段,亦或一些不可使用过滤语法的一些单词或者数字字段组合甚至是16进制数,此时就需要先使用wireshark的数据包搜索功能,搜索到我们需要的数据包,如需要然后再顺藤摸瓜找到过滤语法做进一步的包过滤。
一,搜索框介绍
1,调出搜索框
- ctrl + F 快捷键调出搜过框
- 点击编辑>>查找分组 调出搜索框
2,搜索框主要内容
搜索框主要有上面1,2,3,4部分内容。
1,是选择搜索范围,可选三个搜索范围,也就是经典三框控制面板的区域。
- 分组列表
- 分组详情
- 分组字节流
2,搜索字符格式,这个一般一直保持选择宽窄