




免费预览已结束,剩余2页可下载查看
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1. 捕捉过滤器捕捉过滤器的语法与其它使用Lipcap(Linux)或者Winpcap(Windows)库开发的软件一样,比如著名的TCPdump。捕捉过滤器必须在开始捕捉前设置完毕,这一点跟显示过滤器是不同的。 设置捕捉过滤器的步骤是:- 选择 capture - options。- 填写capture filter栏或者点击capture filter按钮为您的过滤器起一个名字并保存,以便在今后的捕捉中继续使用这个过滤器。- 点击开始(Start)进行捕捉。 语法:ProtocolDirectionHost(s)ValueLogical OperationsOther expression例子:tcpdst80andtcp dst 3128 Protocol(协议):可能的值: ether, fddi, ip, arp, rarp, decnet, lat, sca, moprc, mopdl, tcp and udp.如果没有特别指明是什么协议,则默认使用所有支持的协议。 Direction(方向):可能的值: src, dst, src and dst, src or dst如果没有特别指明来源或目的地,则默认使用 src or dst 作为关键字。例如,host 与src or dst host 是一样的。 Host(s):可能的值: net, port, host, portrange.如果没有指定此值,则默认使用host关键字。例如,src 与src host 相同。 Logical Operations(逻辑运算):可能的值:not, and, or.否(not)具有最高的优先级。或(or)和与(and)具有相同的优先级,运算时从左至右进行。例如,not tcp port 3128 and tcp port 23与(not tcp port 3128) and tcp port 23相同。not tcp port 3128 and tcp port 23与not (tcp port 3128 and tcp port 23)不同。例子:tcp dst port 3128显示目的TCP端口为3128的封包。ip src host 显示来源IP地址为的封包。host 显示目的或来源IP地址为的封包。src portrange 2000-2500显示来源为UDP或TCP,并且端口号在2000至2500范围内的封包。not imcp显示除了icmp以外的所有封包。(icmp通常被ping工具使用)src host 2 and not dst net /16显示来源IP地址为2,但目的地不是/16的封包。(src host 2 or src net /16) and tcp dst portrange 200-10000 and dst net /8显示来源IP为2或者来源网络为/16,目的地TCP端口号在200至10000之间,并且目的位于网络/8内的所有封包。注意事项:当使用关键字作为值时,需使用反斜杠“”。ether proto ip (与关键字ip相同).这样写将会以IP协议作为目标。ip proto icmp (与关键字icmp相同).这样写将会以ping工具常用的icmp作为目标。 可以在ip或ether后面使用multicast及broadcast关键字。当您想排除广播请求时,no broadcast就会非常有用。2. 显示过滤器:通常经过捕捉过滤器过滤后的数据还是很复杂。此时您可以使用显示过滤器进行更加细致的查找。它的功能比捕捉过滤器更为强大,而且在您想修改过滤器条件时,并不需要重新捕捉一次。语法:Protocol.String 1.String 2ComparisonoperatorValueLogicalOperationsOtherexpression例子:ftppassiveip=xoricmp.type Protocol(协议):您可以使用大量位于OSI模型第2至7层的协议。点击Expression.按钮后,您可以看到它们。比如:IP,TCP,DNS,SSH 您同样可以在如下所示位置找到所支持的协议: Wireshark的网站提供了对各种 协议以及它们子类的说明。 String1, String2 (可选项):协议的子类。点击相关父类旁的+号,然后选择其子类。 Comparison operators (比较运算符): 可以使用6种比较运算符:英文写法:C语言写法:含义:eq=等于ne!=不等于gt大于lt=大于等于le=小于等于 Logical expressions(逻辑运算符):英文写法:C语言写法:含义:and&逻辑与or|逻辑或xor逻辑异或not!逻辑非被程序员们熟知的逻辑异或是一种排除性的或。当其被用在过滤器的两个条件之间时,只有当且仅当其中的一个条件满足时,这样的结果才会被显示在屏幕上。让我们举个例子:tcp.dstport 80 xor tcp.dstport 1025只有当目的TCP端口为80或者来源于端口1025(但又不能同时满足这两点)时,这样的封包才会被显示。例子:snmp | dns | icmp显示SNMP或DNS或ICMP封包。ip.addr = 显示来源或目的IP地址为的封包。ip.src != or ip.dst != 显示来源不为或者目的不为的封包。换句话说,显示的封包将会为:来源IP:除了以外任意;目的IP:任意以及来源IP:任意;目的IP:除了以外任意ip.src != and ip.dst != 显示来源不为并且目的IP不为的封包。 换句话说,显示的封包将会为:来源IP:除了以外任意;同时须满足,目的IP:除了以外任意tcp.port = 25显示来源或目的TCP端口号为25的
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 房山科普庙会活动方案
- 世界环境日活动方案
- 业主月度活动方案
- 大型瓷砖活动方案
- 大学宣传地贫活动方案
- 大会分论坛活动策划方案
- 大班自由活动方案
- 地产蔬菜活动方案
- 大班秋分活动方案
- 地球日大学活动策划方案
- 浙江省杭州市2024-2025学年高二下学期6月期末教学质量检测英语试题(含答案)
- 2025年河南省中考地理试题(含答案)
- 2025安全生产月一把手讲安全公开课三十二(91P)
- 人教鄂教版六年级下册科学期末专题训练:实验题、综合题(含答案)
- 2025课件:红色基因作风建设七一党课
- 2025年河北省万唯中考定心卷生物(一)
- 在线网课学习课堂《人工智能(北理 )》单元测试考核答案
- 国家开放大学《中文学科论文写作》形考任务1-4参考答案
- 物体打击应急预案演练总结
- 《海水工厂化养殖尾水处理技术规范》标准及编制说明
- 起重吊装安全教育培训
评论
0/150
提交评论