WireShark教程详解学习_第1页
WireShark教程详解学习_第2页
WireShark教程详解学习_第3页
WireShark教程详解学习_第4页
WireShark教程详解学习_第5页
已阅读5页,还剩52页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

WireShark教程

Version1.2.51概述Wireshark的原名是Ethereal,新名字是2006年起用的。当时Ethereal的主要开发者决定离开他原来供职的公司,并继续开发这个软件。但由于Ethereal这个名称的使用权已经被原来那个公司注册,Wireshark这个新名字也就应运而生了。Wireshark的优势:安装方便。简单易用的界面。提供丰富的功能。23456软件简介网络管理员使用Wireshark来检测网络问题,网络安全工程师使用Wireshark来检查资讯安全相关问题,开发者使用Wireshark来为新的通讯协定除错,普通使用者使用Wireshark来学习网络协定的相关知识当然,有的人也会“居心叵测”的用它来寻找一些敏感信息……Wireshark不是入侵侦测软件(IntrusionDetectionSoftware,IDS)。对于网络上的异常流量行为,Wireshark不会产生警示或是任何提示。然而,仔细分析Wireshark截取的封包能够帮助使用者对于网络行为有更清楚的了解。Wireshark不会对网络封包产生内容的修改,它只会反映出目前流通的封包资讯。Wireshark本身也不会送出封包至网络上。7启动后的界面8功能界面介绍9MENUS(菜单)SHORTCUTS(快捷方式)

DISPLAYFILTER(显示过滤器)PACKETLISTPANE(封包列表)PACKETDETAILSPANE(封包详细信息)DISSECTORPANE(16进制数据)MISCELLANOUS(杂项)10"File"(文件)打开或保存捕获的信息。"Edit"(编辑)查找或标记封包。进行全局设置。"View"(查看)设置Wireshark的视图。"Go"(转到)跳转到捕获的数据。"Capture"(捕获)设置捕捉过滤器并开始捕捉。"Analyze"(分析)设置分析选项。"Statistics"(统计)查看Wireshark的统计信息。"Help"(帮助)查看本地或者在线支持。11Help帮助ContentsWireshark使用手册SupportedProtocolsWireshark支持的协议清单ManualPages使用手册(HTML网页)WiresharkOnlineWireshark在线AboutWireshark关于WiresharkANSI

按照美国国家标准协会的ANSI协议分析FaxT38Analysis...

按照T38传真规范进行分析GSM

全球移动通信系统GSM的数据H.225H.225

协议的数据MTP3MTP3

协议的数据RTP

实时传输协议RTP的数据SCTP

数据流控制传输协议SCTP的数据SIP...

会话初始化协议SIP的数据VoIPCalls

互联网IP电话的数据WAP-WSP

无线应用协议WAP和WSP的数据BOOTP-DHCP

引导协议和动态主机配置协议的数据Destinations…

通信目的端FlowGraph…

网络通信流向图HTTP

超文本传输协议的数据IPaddress…

互联网IP地址ISUPMessages…ISUP

协议的报文MulticastStreams

多播数据流ONC-RPCProgramsPacketLength

数据包的长度PortType…

传输层通信端口类型TCPStreamGraph

传输控制协议TCP数据流波形图Analyze对已捕获的网络数据进行分析DisplayFilters…

选择显示过滤器ApplyasFilter

将其应用为过滤器PrepareaFilter

设计一个过滤器FirewallACLRules

防火墙ACL规则EnabledProtocols…

已可以分析的协议列表DecodeAs…

将网络数据按某协议规则解码UserSpecifiedDecodes…

用户自定义的解码规则FollowTCPStream

跟踪TCP传输控制协议的通信数据段,

将分散传输的数据组装还原FollowSSLstream

跟踪SSL安全套接层协议的通信数据流ExpertInfo

专家分析信息ExpertInfoComposite

构造专家分析信息View视图MainToolbar

主工具栏FilterToolbar

过滤器工具栏WirelessToolbar

无线工具栏Statusbar

运行状况工具栏PacketList

数据包列表PacketDetails

数据包细节PacketBytes

数据包字节TimeDisplayFormat

时间显示格式Nameresolution

名字解析(转换:

域名/IP地址,

厂商名/MAC地址,端口号/端口名)ColorizePacketList

颜色标识的数据包列表AutoScrollinLiveCapture现场捕获时实时滚动ZoomIn

放大显示ZoomOut

缩小显示NormalSize

正常大小ResizeAllColumns

改变所有列大小ExpandSubtrees

扩展开数据包内封装协议的子树结构ExpandAll

全部扩展开CollapseAll

全部折叠收缩ColoringRules…

对不同类型的数据包用不同颜色标识的规则ShowPacketinNewWindow

将数据包显示在一个新的窗口Reload

将数据文件重新加12在菜单下面,是一些常用的快捷按钮。您可以将鼠标指针移动到某个图标上以获得其功能说明。显示过滤器用于查找捕捉记录中的内容。请不要将捕捉过滤器和显示过滤器的概念相混淆。请参考Wireshark过滤器中的详细内容。

13封包列表中显示所有已经捕获的封包。在这里您可以看到发送或接收方的MAC/IP地址,TCP/UDP端口号,协议或者封包的内容。如果捕获的是一个OSIlayer2的封包,在Source(来源)和Destination(目的地)列中看到的将是MAC地址,当然,此时Port(端口)列将会为空。如果捕获的是一个OSIlayer3或者更高层的封包,在Source(来源)和Destination(目的地)列中看到的将是IP地址。Port(端口)列仅会在这个封包属于第4或者更高层时才会显示。在Editmenu->Preferences下可以添加/删除列或者改变各列的颜色:14这里显示的是在封包列表中被选中项目的详细信息。

信息按照不同的OSIlayer进行了分组,可以展开每个项目查看。下面截图中展开的是HTTP信息。15“解析器”在Wireshark中也被叫做“16进制数据查看面板”。这里显示的内容与“封包详细信息”中相同,只是改为以16进制的格式表述。

在上面的例子里,我们在“封包详细信息”中选择查看TCP端口(80),其对应的16进制数据将自动显示在下面的面板中(0050)。16-正在进行捕捉的网络设备。-捕捉是否已经开始或已经停止。-捕捉结果的保存位置。-已捕捉的数据量。-已捕捉封包的数量。(P)-显示的封包数量。(D)(经过显示过滤器过滤后仍然显示的封包)-被标记的封包数量。(M)运行Wireshark并开始分析网络是非常简单的。使用Wireshark时最常见的问题,是当您使用默认设置时,会得到大量冗余信息,以至于很难找到自己需要的部分。这就是为什么过滤器会如此重要。它们可以帮助我们在庞杂的结果中迅速找到我们需要的信息。捕捉过滤器:用于决定将什么样的信息记录在捕捉结果中。需要在开始捕捉前设置。显示过滤器:在捕捉结果中进行详细查找。他们可以在得到捕捉结果后随意修改。两种过滤器的目的是不同的捕捉过滤器是数据经过的第一层过滤器,它用于控制捕捉数据的数量,以避免产生过大的日志文件。显示过滤器是一种更为强大(复杂)的过滤器。它允许您在日志文件中迅速准确地找到所需要的记录。17捕捉过滤器

显示过滤器18点击showthecaptureoptions…19一:选择本地的网络适配器二:设置捕捉过滤填写"capturefilter"栏或者点击"capturefilter"按钮为您的过滤器起一个名字并保存,以便在今后的捕捉中继续使用这个过滤器。2021Protocol(协议):可能的值:ether,fddi,ip,arp,rarp,decnet,lat,sca,moprc,mopdl,tcpandudp.如果没有特别指明是什么协议,则默认使用所有支持的协议。

Direction(方向):可能的值:src,dst,srcanddst,srcordst如果没有特别指明来源或目的地,则默认使用"srcordst"作为关键字。例如,"host"与"srcordsthost"是一样的。

Host(s):可能的值:net,port,host,portrange.如果没有指定此值,则默认使用"host"关键字。例如,"src"与"srchost"相同。

LogicalOperations(逻辑运算):可能的值:not,and,or.否(“not”)具有最高的优先级。或(“or”)和与(“and”)具有相同的优先级,运算时从左至右进行。例如,"nottcpport3128andtcpport23"与"(nottcpport3128)andtcpport23"相同。"nottcpport3128andtcpport23"与"not(tcpport3128andtcpport23)"不同。22例子tcpdstport3128显示目的TCP端口为3128的封包。ipsrchost显示来源IP地址为的封包。host显示目的或来源IP地址为的封包。srcportrange2000-2500显示来源为UDP或TCP,并且端口号在2000至2500范围内的封包。noticmp显示除了icmp以外的所有封包。(icmp通常被ping工具使用)srchost2andnotdstnet/16显示来源IP地址为2,但目的地不是/16的封包。(srchost2orsrcnet/16)andtcpdstportrange200-10000anddstnet/8显示来源IP为2或者来源网络为/16,目的地TCP端口号在200至10000之间,并且目的位于网络/8内的所有封包。23填写"capturefilter"栏或者点击"capturefilter"按钮为您的过滤器起一个名字并保存,以便在今后的捕捉中继续使用这个过滤器。三:点击开始24注意事项:

当使用关键字作为值时,需使用反斜杠“\”。

"etherproto\ip"(与关键字"ip"相同).

这样写将会以IP协议作为目标。

"ipproto\icmp"(与关键字"icmp"相同).

这样写将会以ping工具常用的icmp作为目标。

可以在"ip"或"ether"后面使用"multicast"及"broadcast"关键字。

当您想排除广播请求时,"nobroadcast"就会非常有用。25捕捉过滤器显示过滤器26可以使用大量位于OSI模型第2至7层的协议。点击"Expression..."按钮后,可以看到它们。

比如:IP,TCP,DNS,SSH

27可以在如下所示位置找到所支持的协议:28Wireshark的网站提供了对各种协议以及它们子类的说明。29Comparisonoperators(比较运算符):可以使用6种比较运算符:英文写法:C语言写法:含义:eq==等于ne!=不等于gt>大于lt<小于ge>=大于等于le<=小于等于Logicalexpressions(逻辑运算符):被程序员们熟知的逻辑异或是一种排除性的或。当其被用在过滤器的两个条件之间时,只有当且仅当其中的一个条件满足时,这样的结果才会被显示在屏幕上。英文写法:C语言写法:含义:and&&逻辑与or||逻辑或xor^^逻辑异或not!逻辑非例子:"tcp.dstport==80ortcp.dstport==1025"只有当目的TCP端口为80或者来源于端口1025时,这样的封包才会被显示。

30例子:snmp||dns||icmp显示SNMP或DNS或ICMP封包。ip.addr==显示来源或目的IP地址为的封包。ip.src!=orip.dst!=显示来源不为

或者目的不为的封包。换句话说,显示的封包将会为:来源IP:除了以外任意;目的IP:任意以及来源IP:任意;目的IP:除了以外任意ip.src!=andip.dst!=显示来源不为并且目的IP不为的封包。换句话说,显示的封包将会为:来源IP:除了以外任意;同时须满足,目的IP:除了以外任意tcp.port==25显示来源或目的TCP端口号为25的封包。tcp.dstport==25显示目的TCP端口号为25的封包。tcp.flags显示包含TCP标志的封包。tcp.flags.syn==0

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论