WireShark中有两种过滤器:捕获过滤器和显示过滤器。
1.捕获过滤器:
一个捕获过滤器由一个或者多个原语通过逻辑运算符组合而成,符合BPF语法。
逻辑运算符:&&,||,!
1.1 原语
一个原语有1至3个限定词和一个值组成。
1.1.1方向限定词 Dir: src,dst
1.1.2 类别限定词 Type: host,net,port
1.1.3 协议限定词: Proto:erther,ip,tcp,udp,http,ftp
原语例子: 1. src host 192.168.0.1&&port 80 捕获源地址是192.168.0.1;源端口或者目的端口是80的数据包。
2.显示过滤器
一个显示过滤器是一个表达式,它由若干个原子表达式通过逻辑运算符组合而成。
一个原子表达式由一个Key;一个比较运算符和一个value构成。
其中的Key大多数的格式是“协议.属性”。