IP地址
ip.addr == [IP]
源地址 ip.src==[源地址]
目的地址 ip.dst==[目的地址]
不显示某个IP相关 !(ip.addr == [IP])
协议
直接Filter框中输入协议名
HTTP协议
http.request
http.request.method==POST
http.response
contains
包含某字符串
ip contains "字符串" or ip contains "字符串" //好像是在所有的包里找欸
http contains "字符串"
Port
tcp.port == 80 || udp.port == 80
分析流量包思路
对于我来说,我会先统计会话,从与主机交流多的ip入手
tcp可以追踪流
个人比较习惯看http协议,也可以直接导出http的文件看有没有什么端倪
ps
wireshark时间格式是可以切换的,可以换成需要的格式
视图——>时间显示格式