为什么需要流量分析?
网络流量包流转于各个环节,我们可以通过捕捉网络中流动的数据包,然后查看流量包内部的数据以及相关协议,流量分析、统计等等。
通常是包含流量数据的PCAP文件进行分析。
流量分析需要掌握的基本知识:
1.分析流量包常用过滤语法
一般情况下,捕捉到数据包可以通过过滤规则得到我们想要的有用的信息,也更好的方便我们进行查找关键信息,提高效率。
基础知识:
TCP:只显示TCP协议的数据流
HTTP:只显示HTTP协议的数据流
ICMP:只显示ICMP协议的数据流
ARP:只显示ARP协议的数据流
DNS:显示DNS协议的数据流
FTP: 只显示FTP协议的数据流
常用过滤法则:
直接在过滤器栏即Filter中输入过滤式
IP过滤、HTTP过滤、端口过滤
ip.addr == ip号 #显示与该ip号有关的数据流
http.request
http contains “字符串” #显示包含某字符串(比较常用)
tcp.