版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、实验2网络数据包的监听与分析实验目的.掌握使用Wireshark软件监听和捕获网络数据包。.掌握通过实际观察网络数据进行分析而了解网络协议运行情况。二实验要求.设备要求:计算机若干台(装有 Windows 2000/XP/2003操作系统、装有网卡),局域网环境,主机装有 Wireshark 工具。.每组1人,独立完成。三实验预备知识Wireshark 简介Wireshark是一个开放源码的网络分析系统,也是是目前最好的开放源码的网络协议分析软件之一,支持 Linux和Windows平台,支持500多种协议分析。网络分析系统首先依赖于一套捕捉网络数据包的函数库。这套函数库工作在在网络分析系统模
2、块的最底层。作用是从网卡取得数据包或者根据过滤规则取出数据包的子集,再转交给上层分析模块。从协议上说,这套函数库将一个数据包从链路层接收,将其还原至传输层以上,以供上层分析。在 Linux 系统中,1992 年 Lawrence Berkeley Lab 的 Steven McCanne 和Van Jacobson提出了包过滤器,称之为 BPF (BSD Packet Filter),设计了基于 BPF的捕 包函数库Libpcap。在 Window系统中,意大利人Fulvio Risso和Loris Degioanni提出并实现 了 Winpcap函数库,其实现思想来源于BPF。Wiresha
3、rk的简单操作方法安装 Wireshark之前,需要安装Winpcap ,安装过程比较简单。安装完成后,启动Wireshark ,如图 2.1 所示。TIih 1: i Iikt kh.1 Bnl viark Jlrml产HE口回区Eile Edil Bw Bq .iplur$ fl/ialyze- 1自1 及怔a H&W曜,盥0就 2周算的总 团毋杳土 眉口 d现|R熊学岫|gd时日的j睢|N0P4ikb-图2.1启动Wireshark后的界面设置 Capture 选项。选择Capture - Options,弹出Capture Options”界面,设置 完成后点击“ Capture”而开
4、始捕获数据,如图 2.2所示。图 2.2 Capture Options”界面在Capture Options”界面中,主要选项如下:Interface”是要求选择在哪个接口(网卡)上抓包。Limit each packet”是限制每个包的大小,缺省情况不限制。“Capture packets in promiscuous mode ”是否打开混杂模式。如果打开,抓取所有 的数据包。一般情况下只需要监听本机收到或者发出的包,因此应该关闭该选项。“Capture Filter”是指过滤器,可以过滤掉某些数据包而只抓取满足过滤规则的数 据包。“File”是指如果需要将抓到的包保存到文件中,在这里输
5、入文件名称。“Ring buffer”是指是否使用循环缓冲。缺省情况下不使用,即一直抓包。注意,循环缓冲只有在写文件的时候才有效。设置完“Capture Options后,选择Capture - Start”开始捕获数据,如图 2.3所示。& ElhHrenl: Cnpliizif图2.3开始捕获数据如图2.4所示。根据捕获的数据对各种协议, 如ARP、ICMP、点击“Stop”完成数据捕获, TCP、UDP等协议进行分析。(Tlnl i 11 !) |Et bar #1匕由 |,|Eile dil ew 如 ,plure 助31vze 即31谢比3 班制EE翩,噩曰O兄硝与 国囱不殳 回日
6、以氢我TornttBdUTEjG -bBslinahaniPra1aul*sraidcasi:ARF2 0. 6B733Q172,16-101ergidcast版口who ha? L72-1PJ3,2 Tgll 17?3 口.虱5般g1726.23, 211172.16-I,230UDPEaurSaurca: OD:D3立,2机 5&Typti ARP (QxOTOft)rr ai l er s miiiiLmiiiiimiiiiiLmiiiiLiii= Ldciress Resolution P=parocDl (request)Harchwre type: ei her net (OxDI
7、XH)aoou00101020003000 al rr超 Tool Tool ss ss r Qol fool rr器11KJ CJ o 1o o 1L015:11 fl- 白旭.0图2.4捕获数据包后的协议分析2. Wireshark过滤器的简单使用如果需要抓取某些特定的数据包时,可以有两种方法,一是在捕获数据包之前定义好包过滤器,这样就只能捕获到设定好的那些类型的数据包。包过滤器用来捕获感兴趣的数据包,用在捕获数据包过程中。包过滤器使用的是Libcap过滤器语言,在 Tcpdump的手册中有详细的解释,基本结构是:not primitive and|or not primitive .另外
8、一种方法是捕获本机收到或者发出的全部数据包,然后使用显示过滤器,只让 Ethereal显示所需要的那些类型的数据包。下面主要介绍这种方法。在捕获数据包完成后,可以根据“协议”、“是否存在某个域”、“域值”和“域值之间的 比较”等四个规则来过滤数据包。例如,如果只需查看使用ARP协议的数据包,在 Wireshark窗口中的“ Filter”中输入arp (注意是小写),然后回车或点击“Apply ”, Wireshark就会只显示 ARP协议的数据包, 如图2.5所示。& (UAtltled) -画画副氟档(审小 片0乂出丛因中卓敞再生国口Em- gxpsession. taar 加闽Nfl.B
9、meSource OeglinalionProtocolD-1A5O4 5L7216.28. 4AfiPWfw r135 L72.1i. 29. 254 Tell 172.1362,6530&917Z.16.23.12Beroidcas阴P-hoL72alftrZ5.23*? Fell 172.72.74-jijlL172u16b29.101sraadtistARPWftCi IM5 172.1623.254? TC11 172.lt1?L 4即日日5araarlcastAfiPwho hi? L*/乱?日,25。丁。11 1 在,LS16-4.14900172.16, 23.41Braadc
10、asi:ARP-tic has 8.25 rell 172.ltIS4.m密口 FL17?. 16.23. 72Broj.dcdstAFWh口 h 54? Tell 172.lt19513707eraadcastAAP心口 ha? ”21M工乱27 Tell 172, L2。白 JMdG1172.16.23,127BraadcaErARPwho has 5*? Ten 172. Lt21MMOL?172. IB. 23. SBSradcastARP-hci ha等 LT11办;3口MY Toll 172. LC5. *27176172.16. 23.19nroadcasi:ARFhD has
11、L72-16.23.25i? Tell 172. Lt25172lb.28.90BradcastARP口 ha, 172.1629,;254? Tell 172.lt2717Z.- 163,156r04dC35tAAP5口 hasTell346l 674 6LSBraadcasrARF!1iD has 172.16. 28. 25i? Tfill 172.ltB.LT216.2a. 223QraadcjstAKjPh口 Ihas L72-l(i.23. 254 Tall 172. LCs Ethernet nB sre- DO:i4:2.iS5b9-DbB wi- rrifrsrrzrr:rr
12、:rr-Desc 1 nail ci n ff :ff-ff-ff CBraAdcjit) soufiei 00:14;2i:BbS!dh 、!=”等操作符来构造显示过滤器,例如ip.addr=0 , ip.addr!=0 , frame.pkt_len10 等。域值可以从Expression中 进行选择,如图2.6所示。图2.6添加域值比较表达式组合表达式还可以使用“and”、“or”、和“ not”等逻辑操作符,其中逻辑与“and”也可用& ”表示,例如 ip.addr=11&frame.pkt_len 100 ;逻辑或or也可用 “表示,例如 ip.addr=11|ip.addr=54
13、,如图 2.7 所示;逻辑非 “not” 也可用“ !”表示,例如!llc 。(Tlrab i l! ! Eli) - Ft tnEr| /Eile Edil Bw 划 .iplur$ A/iaMe-罚al及怔a 岸W做,廖正 已导算电与 因*电布殳 眉 00,u o -u -u Q Q o -u O1-2jd-i67 Q guaQ QEl- c .J.- .J.- o -J 9 rJ 4 aoz? D 3 5 1 9 D riF Ddbddo21 ooclo SE-DO DO q O1 c c A-7 aQ cf33fl-1 CJ c 7 R- 9 D 5 白 a&oe川 E3 3Lfd99
14、L Q 18 c C53L Q 设票由爵mHO7Q7Q-仁。LLT 。 00 口-u-ggd Q oaosdso- 6 D B d 9 9 n占 OOF55 _L_ la 3。肝1号 DO Q 9 0CQcr6cca k:ffig5 4 mco1B 7 -1 -h- R- 9 .u re T 701?匚q o G 0日6 a号a d 8 eb5d?fl. mmMEa曲3翁图2.7组合表达式的应用四 实验内容与步骤本实验指导可利用实验室网络进行。1.使用Ethereal (Wireshark )捕获数据包,完成如下操作:(1)当前网络中主要的网络协议是什么?请记录实验数据。可根据“协议分级统计”
15、(“统计”菜单下)来查看统计结果。如下图所示。Ip7739711|C aa*= ITS 1S7B 2$4* jfprS55ign Kiar ApplyNd.TnmdEBdUTEjG _Dfifflinahan户 MieIinfa2CL 0543042L9.133u49.173HICQ2-PMCMO?”,133-41L 73IE.92.B992002L5.133u49.17311ICQIT由,侬附,171.163,211rm-UOPmil 咫4 .d.=U.*l it I &. . W133.159325172,16.1,230172.16.29,211UDFsource partt 丈3自 口
16、eulnafEm part26工浓立芋172.16.23,211219.133U9,L73ICQ2S6.0735862L9133.4y.l7a11ICQ296,60544 5219.133,48. 8917Z,16, 28. ?LLUOPSource pan: MQQ DesTinaion part3D6.642492L7216.2a.2H.9DUDPSource part: 制25 DestInit1cm part316.64.34 0172.16. 23. ZLL219.133.43. S9mopSource pori: 4cle12 cKTiniilDn pon珀.61.164. lD1
17、7J.lfi.2S.mUQPourc part:有。0仃 Dn-st InAtlm part:;:;6. 652QW911UDFsource pari: 8 ! Bfra f,, * ., abcdef ghljklrnn apqrstuv wabcdefg hlO Fih: 73poecMEzlgdfepHLOC4LS21T Pa&E匕:11 Dfepl期Ed: 8 Mated; 口mppd: 口 Profile: 口日后ult/Kwtit kcttltvtl. . 1. C . 1im(WSayite.问题回答ICMP请求包和应答包个数共8个ICMP数据包的大小74bytesTTL (Ti
18、me to live )128Data (32 bytes)abcdefghijklmnopqrstuvwabcdefghi(5)给出icmp数据包按照网络层次封装的数据包名称。可结合icmp分组数据包的结构图说明。如图所示。Frame 71: 74 bytes on wire (592 bits)j 74 bytes captured (592 bits) on interfac Ethernet II, 5rc; EdupInte_L9:Sb:fc (e&:4e:Q6:19:Sb:fc), Dst: Shen2hen_cd:efi:afi Internet Protocol Version
19、 4, Sc: 01, Ost: Internet Control Message ProtocolICMP数据包圭搜到IP数据包中,IP数据包圭装到Ethernet II包中,然后形成帧Frame 在网络中传输。五练习与思考(1)设置捕获过滤器,捕捉并分析局域网上的所有 Ethernet Broadcast帧。在Ethereal W Wireshark )中选择菜单Capture - “Capture Filters ,弹出Capture Filters ”界面。 “Filter name ”选项为 Fiter 名称,“Filter string ”选项设置为:broadcast ,如图 2
20、.8 所示。(2)通过选择菜单Capture - Options - aCapture Filter: ,选择之前建立的 过滤条件,然后点击下面的“start”,开始捕捉数据包。如图 2.9所示。图 2.8 设置“Capture Filters观察并分析哪些主机在发广播帧(广播帧是指目的地址为broadcast的数据包),这些帧的高层协议是什么?-0高层协议可以在“ Protocol ”字段查看,如图所示。Ylvarc Accelerated! AO ECHct Adapter (Bicrosof-t s Packet Schcdulc-r) (broadcast)Ei Ie drt Mie钟
21、 Qp Rapture 和石的e Statistics Telshony 工口北 Internals Help国理辞藏白。X总总I “ .电* t & |国|圄 0a观回 函陋窿ids1 Ou odoooo vmware_co:oo:01Broadcast2 78.775B70 192,163,10.10192.168.10,2553 93.477520 192.168.10,10192.168AO.255ARP BROWSEI NBNS60 who has 192.16E.io.io? Tel243 host Anrtounceffiem wimxf,柳i 9? Name query MB CLflDl-FC20?-A 3.4 78218 Vmvare_cO:00:01BroadcastARP60 Who hbas 192. L6fi.10.107 TeV5 96.950935 192-163.1O.L192.13.10.255BROWSE F243 Local Master Announcement CL& 109.663 576 192,160,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年嘉兴禾城农商银行秋季招聘24人考试参考题库及答案解析
- 2026-吉林博物馆后勤总务招聘考试参考题库-含答案
- 2026-安徽省滁州卫健委招聘考试参考题库-含答案
- 2026年建平县教师招聘考试模拟试题及答案解析
- 北京市肛肠医院(北京市二龙路医院)公开招聘笔试备考试题及答案解析
- 2026钦州市钦北区板城镇那香卫生院招聘编外工作人员笔试模拟试题及答案解析
- 2026吉林大学第一医院后勤工作部招聘电梯驾驶员考试备考题库及答案解析
- 2026年风动和电动工具制造行业市场运营态势报告及未来五至十年平台化与生态化发展
- 2026安徽省国资委组织国有企业为高校毕业生开发见习岗位考试备考题库及答案解析
- 2026年平远县教师招聘笔试备考题库及答案解析
- 2026年安徽合肥单招考试题库
- 圆锥曲线-2027高三数学(解析版)
- 辽宁石化职业技术学院单招职业技能考试题库及答案
- 中国慢性肾脏病高血压管理指南(2024年版)
- 人教版数学二年级上册课内计算每日一练
- 2026-2027学年四年级上册数学单元全真模拟培优卷(人教版)第4单元 加法模型和乘法模型
- 2026年全国职业病诊断医师培训职业性化学中毒复习题及答案
- 呼吸系统疾病的预防与控制
- 急诊科急性中毒诊疗指南
- 平面设计师招聘笔试题及解答(某大型国企)2025年
- 老师给的立式多喷嘴水喷射真空泵设计课程设计模板
评论
0/150
提交评论