ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

过滤器进阶过滤器是 Wireshark 用得最多的功能。这一节讲清楚两种过滤器的区别、语法规律、以及实战中最好用的一批组合。

过滤器进阶过滤器是 Wireshark 用得最多的功能。这一节讲清楚两种过滤器的区别、语法规律、以及实战中最好用的一批组合。 一、先分清两种过滤器Wireshark 有两个地方能填过滤条件位置不同作用完全不同捕获过滤器显示过滤器位置抓包前选网卡那个界面抓包后主界面顶部绿色栏语法BPF 语法tcp port 80Wireshark 语法tcp.port 80作用不抓不符合的包抓了但不显示不符合的包能反悔吗不能没抓就没了能改一下条件就显示出来写文章的用处减少文件大小分析时切换视角核心区别捕获过滤器是物理丢弃显示过滤器是视觉过滤。建议除非包特别多否则只用显示过滤器。捕获过滤器留着抓大流量时用。二、显示过滤器的三种基本写法写法 1直接写协议名tcp udp http dns icmp arp tls http2 quic只看这个协议最简单。写法 2字段 运算符 值ip.addr 192.0.2.10 tcp.port 80 http.request.method GET tls.handshake.type 1这是最常用的形式。写法 3逻辑组合 与同时满足 || 或满足一个即可 ! 非不满足/||/! 仍能用但在 Wireshark 3.x 会触发警告。对应的推荐写法是 and / or / not。三、运算符速查运算符含义示例等于ip.addr 192.0.2.10!不等于ip.addr ! 192.0.2.10大于 / 小于tcp.len 1000大于等于 / 小于等于frame.len 1500contains包含字符串http.host contains examplematches正则匹配http.host matches .*\\.comin在集合里tcp.port in {80,443,8080}注意是两个等号不是。写一个等号 Wireshark 会报错。四、常用字段速查IP 相关ip.addr 192.0.2.10 任意方向匹配这个 IP ip.src 192.0.2.10 只匹配源 ip.dst 192.0.2.10 只匹配目的 ip.addr in {192.0.2.10, 192.0.2.20} 两个 IP 任一个TCP / UDP 端口text tcp.port 80 任意方向 tcp.srcport 54321 只匹配源端口 tcp.dstport 443 只匹配目的端口 tcp.port in {80,443,8080} 三个端口任一个 udp.port 53HTTPtext http.request 只看请求 http.response 只看响应 http.request.method GET http.request.uri contains /api http.host example.com http.response.code 200 http.response.code 400 所有客户端/服务端错误TLStext tls.handshake.type 1 Client Hello tls.handshake.type 2 Server Hello tls.alert_message 告警消息 tls.handshake.extensions_alpn_str contains h2 协商 HTTP/2TCP 分析字段排查故障专用text tcp.analysis.retransmission 重传 tcp.analysis.fast_retransmission 快速重传 tcp.analysis.duplicate_ack 重复 ACK tcp.analysis.zero_window 零窗口 tcp.analysis.reset RST tcp.analysis.out_of_order 乱序 tcp.analysis.ack_rtt 0.1 RTT 超过 100ms帧相关text frame.len 1000 包长超过 1000 frame.time_relative 10 相对时间超过 10 秒 frame.number 100 第 100 个包 frame contains password 包内容包含 password五、十组实战组合背下来1. 看某个 IP 的所有通信text ip.addr 192.0.2.102. 看某个 IP 的 HTTPS 流量text ip.addr 192.0.2.10 tcp.port 4433. 看 HTTP 的 POST 请求text http.request.method POST4. 看所有 4xx 和 5xx 错误text http.response.code 4005. 看所有 TCP 重传text tcp.analysis.retransmission6. 看重传 零窗口应用慢的典型text tcp.analysis.retransmission || tcp.analysis.zero_window7. 看某个流的所有包text tcp.stream 58. 看 DNS 查询失败的text dns.flags.rcode ! 09. 看 ICMP 错误text icmp.type 3 || icmp.type 1110. 排除噪声只看业务流量text !arp !mdns !ssdp !nbnsarp、mdns、ssdp、nbns是局域网里的广播噪声分析时经常先排除。六、三个进阶技巧技巧 1右键生成过滤器不用手打字段名。在协议树里右键任意字段 →Apply as Filter → SelectedWireshark 自动生成正确的过滤器表达式。这是最推荐的学习方式想过滤什么先右键看看它生成的语法慢慢就记住了。技巧 2过滤按钮栏过滤器输入框右边有个书签图标点一下可以保存常用过滤器。下次直接点书签就用。常用几个可以存进去text tcp.analysis.retransmission http.response.code 400 tls.handshake.type 1技巧 3颜色 过滤器联动把过滤器和配色规则一起用加一条配色规则Filter tcp.analysis.retransmission红底不填过滤器时重传包也是红的填上过滤器时只显示重传包这样既能看到全貌又能一眼抓住异常。七、常见错误错误写法报错原因正确写法ip.addr 192.0.2.10少一个等号ip.addr 192.0.2.10tcp.port 80同上tcp.port 80http.request.method GET字符串要加引号http.request.method GETip.addr 192.0.2.10/24不支持 CIDRip.addr 192.0.2.0/24用ip containstcp.stream 5少一个等号tcp.stream 5字符串一定加双引号这是最常见的坑。八、安全脱敏写文章时过滤器表达式本身不敏感但截图里的过滤结果要注意位置处理过滤器栏里的 IP可以保留只是表达式不是真实流量列表里的 IP 列打码Info 列里的域名内部域名换成example.com协议树里的 Cookie打码小技巧文章里展示过滤器时直接用192.0.2.10这种文档地址段截图也就自动脱敏了。
返回列表