Wireshark流量分析

  • 开始抓包
  • wireshark过滤器表达式
  • wireshark着色规则
  • 数据流的追踪
  • 数据包的统计分析
  • 数据包的大致结构
  • 网络分析
    • 只抓包头
    • 只抓必要的包
    • 自动分析
    • 搜索

开始抓包

打开wireshark后,按ctrl+K,勾选需要抓包的网卡
点击Start开始抓包

wireshark过滤器表达式

协议过滤

  • TCP:只显示TCP协议的数据流
  • HTTP:只显示HTTP协议的数据流
  • ICMP:只显示ICMP协议的数据流
  • ARP:只显示ARP协议的数据流
  • DNS:显示DNS协议的数据流

IP过滤

  • ip.addr = 192.168.116.138,只显示ip为192.168.116.138有关的数据流
  • ip.src = 192.168.116.138,只显示源IP地址为192.168.116.138的数据流
  • ip.dst = 192.168.116.138,只显示目标IP地址为192.168.116.138的数据流

端口过滤

  • tcp.port == 80,只显示80端口TCP数据流
  • udp.prot == 67,只显示67端口UDP数据流
  • tcp.srcport == 80, 只显示源地址的80端口数据流
  • tcp.dstport == 80,只显示目的地址80端口数据流

过滤HTTP协议

  • http.request.method==“GET”,显示get请求
  • http.request.method==“POST” ,显示POST请求
  • http.request.url contains admin ,显示url中包含admin的请求
  • http.request.code==404,显示状态码为404
  • http contains “FLAG”,请求或相应中包含特定内容

连接符
and,or
如:tcp.port == 80 and ip.addr = 192.168.116.138

过滤包长度

  • udp.length==20,整个UDP数据包
  • tcp.len>=20,TCP数据包中的IP数据包
  • ip.len==20,整个IP数据包
  • frame.len==20,整个数据包

wireshark着色规则

点开左上角视图中的着色规则就能看到

数据流的追踪

我们的一个完整的数据流一般都是由很多个包组成的;
所以当我们想查看某条数据包对于的数据流的话。可以选中数据,右键选择追踪流;
里面就会有tcp流、udp流、ssl流、http流。数据包属于哪种流就选择对应的流;
当我们选择了追踪流时,会弹出该流的完整的数据流还有这个数据流中包含的数据包,对话框下面可以选择数据流方向,顶部的过滤器就是该流的过滤规则

数据包的统计分析

统计中的协议分级功能可以查看所选包协议的分布情况,帮助识别可疑协议,和不正常的网络应用程序

在Endpoints窗口中,可以通过排序Bytes和Tx Bytes来判断占用带宽最大的主机

Conversions窗口可以看到两个主机之间发送/接收数据包的数量、字节大小以及数据的流向情况,也可以通过排序来判断占用最大带宽的主机;
在Conversions窗口中只能看到会话的统计情况,无法看到包的具体内容;
这时可以使用快速过滤会话功能,过滤出想要查看的内容;
快速过滤会话的功能在Conversions窗口中进行操作,可以对选中的会话或者非选中的会话选择数据流向进行过滤

数据包的大致结构

  • 第一行:数据包整体概述
  • 第二行:链路层详细信息,主要的是双方的mac地址
  • 第三行:网络层详细信息,主要的是双方的IP地址
  • 第四行:传输层的详细信息,主要的是双方的端口号
  • 第五行:TCP或UDP是传输的DATA,DNS这是域名的相关信息

网络分析

只抓包头

在进行网络分析时往往只需要知道两个节点是不是能够联通,具体的传输信息并不重要,所以抓包的时候可以设置只抓包头,这样就大大减少了数据包的大小,有利于数据分析;
设置方法:Capture(捕获)–>Options(选项)–>Snaplen(Snap长度);
将这个值设置200以下就可以抓到所有网络层次的头信息了
另外也可以直接点击任务栏里的快捷键,快速设置


只抓必要的包

我们可以设置抓包的filter,只抓一些感兴趣的包;
设置方法:Capture(捕获)–>Options(选项)–>Capture Filter(捕获过滤器)

在输入框里输入规则,然后点击开始即可,比如输入
dst host 220.181.38.148(捕获目标主机为220.181.38.148的数据包)
220.181.38.148是ping www.baidu.com的ip地址,不同地理位置ping的ip可能不一样,然后浏览器访问百度就可以看到我们想要的捕获结果

自动分析

Wireshark有强大的统计分析功能,可以帮助分析人员快速统计出一些基本信息。比如点击Analyze(分析)–>Expert InfoComposite(专家信息),就可以看到数据包的中的一些不同级别的信息统计,包含重传次数、链接建立次数、网络错误等,在分析网络性能时这个功能很有作用

单击Statistics(统计)–>TCPStream Graph(TCP流图形),可以生成一些统计图表

此外还可以统计分层信息、网络会话列表、网络端点列表、ip地址统计列表、应用层数据包信息等

搜索

按“Ctrl+F”Wireshark也可以进行关键字搜索,选择“分组详情”后才可以搜索数据包中的内容,这样的搜索可以在CTF中也许会有意外收获

Wireshark流量分析相关推荐

  1. wireshark流量分析挑战一

    wireshark 流量分析挑战一 分析详情:附加的 PCAP 属于开发工具包感染.你能完成下列挑战吗 文章目录 wireshark 流量分析挑战一 需要准备的 一.被感染的 Windows VM 的 ...

  2. wireshark流量分析实战

    wireshark Wireshark(前称Ethereal)是一个网络封包分析软件.网络封包分析软件的功能是撷取网络封包,并尽可能显示出最为详细的网络封包资料.Wireshark使用WinPCAP作 ...

  3. wireshark流量分析--巧观察

    在CTF流量分析中,在流量包中可以隐藏好多东西,上面有篇文章说道在有大量流量包的情况下要善于运用过滤协议,来节省时间.但是,有些情况下,过滤是过滤不出东西的,比如在这道题目中我们运用过滤协议过滤不出东 ...

  4. 中职网络安全2021年国赛Wireshark流量分析题目解析

    1.使用Wireshark查看并分析靶机桌面下的capture.pcapng数据包文件,找到黑客的IP地址,并将黑客的IP地址作为Flag值(如:172.16.1.1)提交: 这个找黑客ip地址不用多 ...

  5. WireShark流量分析(中国菜刀,webshell)

    首先拿到这个流量包,还是先对整个包中的帧进行初步的查看,发现为大量的TCP数据帧和HTTP数据帧. 网络攻击一般来自于web,是web那就一定有http,接下来对http进行筛选 发现为大量的GET请 ...

  6. wireshark tcp data中文_wireshark流量分析入门

    点击蓝字关注我们吧! wireshark流量分析入门 打开wireshark后,按ctrl+K,勾选需要抓包的网卡,我这里勾选WLAN. 点击Start开始抓包. wireshark过滤器表达式 协议 ...

  7. 网络流量分析详解(包含OSI七层模型、TCP协议及Wireshark工具用法)

    网络流量分析 Network Traffic Analysis(NTA) 这个系列讲的是整个网络流量分析流程,其中包含TCP协议.HTTP协议详解和Wireshark.Tcpdump的详细用法,现在只 ...

  8. wireshark 十六进制过滤_CTF流量分析之wireshark使用

    01.基本介绍 在CTF比赛中,对于流量包的分析取证是一种十分重要的题型.通常这类题目都是会提供一个包含流量数据的pcap文件,参赛选手通过该文件筛选和过滤其中无关的流量信息,根据关键流量信息找出fl ...

  9. Wireshark之攻击流量分析

    Wireshark之攻击流量分析 1.题目 2.过程及解析 1.题目 1.使用Wireshark查看并分析Windows 7桌面下的logs.pcapng数据包文件,通过分析数据包attack.pca ...

  10. 流量分析(wireshark使用)

    HVV笔记--流量分析(wireshark使用) 1 Wireshark下载 2 界面 主界面 分组列表 分组详情 工具栏 菜单栏 协议分级 会话 过滤 查看流量包详细信息 3 常见web漏洞流量分析 ...

最新文章

  1. python字节转字符串中文乱码_黄聪:解决python中文处理乱码,先要弄懂“字符”和“字节”的差别...
  2. Activity栈管理(二):Launch Mode
  3. Linux_RHEL_设置网络
  4. python培训班价格-北京Python班
  5. 【全文搜索引擎】Elasticsearch基本查询基础JavaAPI
  6. mysql常用表名大全_MySQL常用命令大全
  7. SAN,NAS区别的联系
  8. Y/C分离/2/3D滤波器
  9. 如何在Windows 7、8、10,Vista或XP中删除Windows服务
  10. java数组的基本使用
  11. hbase启动后HMaster进程自动关闭
  12. java经典编程练习题_java笔试经典练习题及答案
  13. 使用可道云kodexplorer和ONLYOFFICE创建您的WebOffice云办公系统
  14. mac环境变量配置文件加载优先级
  15. PC端视频中语音实时转文字
  16. js 数组entries迭代方法
  17. Android 点九图机制讲解及在聊天气泡中的应用
  18. PHP代码审计归纳-Ali0th
  19. canvas画七巧板
  20. 学习 | 遗传力与田间试验设计

热门文章

  1. C语言 case语句 连续值,对一个switch case语句使用两个值
  2. 一个小想法--理解指针的机制与汇编中的寄存器间接寻址
  3. win10电脑插入U盘不显示U盘盘符怎么办?
  4. 没有密码,如何去除Word文档的限制编辑
  5. iphone型号表_iPhone12各版本有什么区别 苹果12四款机型配置表一览
  6. Arduino功率计:测量电压、电流和功耗
  7. 使用win7 快捷键
  8. 当自己觉得特别迷茫的时候,是怎么走出这个困境的
  9. 计算机cpu的字母,买电脑必看:CPU型号后的字母意思详解
  10. DLL load failed while importing _imaging怎么处理