导航:首页 > 净水问答 > wireshark的基本过滤命令

wireshark的基本过滤命令

发布时间:2022-12-29 04:06:23

㈠ wireshark抓包命令总结

参考的循环抓包命令,其中的过滤条件需要根据实际情况修改(该命令最多占用4G的存储空间,且会在后台持续运行):sudo nohup tcpmp -i [network_interface] port 80 -s 80 -C 80 -W 100 -w /tmp/waf.pcap &

-W filecount .  -C file_size . -s 80  snaplen 截取特定的长度

常用排错过滤条件:

对于排查网络延时/应用问题有一些过滤条件是非常有用的:

tcp.analysis.lost_segment:表明已经在抓包中看到不连续的序列号。报文丢失会造成重复的ACK,这会导致重传。

tcp.analysis.plicate_ack:显示被确认过不止一次的报文。大凉的重复ACK是TCP端点之间高延时的迹象。

tcp.analysis.retransmission:显示抓包中的所有重传。如果重传次数不多的话还是正常的,过多重传可能有问题。这通常意味着应用性能缓慢和/或用户报文丢失。

tcp.analysis.window_update:将传输过程中的TCP window大小图形化。如果看到窗口大小下降为零,这意味着发送方已经退出了,并等待接收方确认所有已传送数据。这可能表明接收端已经不堪重负了。

tcp.analysis.bytes_in_flight:某一时间点网络上未确认字节数。未确认字节数不能超过你的TCP窗口大小(定义于最初3此TCP握手),为了最大化吞吐量你想要获得尽可能接近TCP窗口大小。如果看到连续低于TCP窗口大小,可能意味着报文丢失或路径上其他影响吞吐量的问题。

tcp.analysis.ack_rtt:衡量抓取的TCP报文与相应的ACK。如果这一时间间隔比较长那可能表示某种类型的网络延时(报文丢失,拥塞,等等)。

㈡ wireshark怎么过滤域名

一、IP过滤:包括来源IP或者目标IP等于某个IP

比如:ip.src addr==192.168.0.208 or ip.src addr eq 192.168.0.208 显示来源IP

ip.dst addr==192.168.0.208 or ip.dst addr eq 192.168.0.208 显示目标IP


二、端口过滤:

比如:tcp.port eq 80 // 不管端口是来源的还是目标的都显示

tcp.port == 80

tcp.port eq 2722

tcp.port eq 80 or udp.port eq 80

tcp.dstport == 80 // 只显tcp协议的目标端口80

tcp.srcport == 80 // 只显tcp协议的来源端口80


过滤端口范围

tcp.port >= 1 and tcp.port <= 80


三、协议过滤:tcp

udp

arp

icmp

http

smtp

ftp

dns

msnms

ip

ssl

等等

排除ssl包,如!ssl 或者 not ssl


四、包长度过滤:

比如:

udp.length == 26 这个长度是指udp本身固定长度8加上udp下面那块数据包之和

tcp.len >= 7 指的是ip数据包(tcp下面那块数据),不包括tcp本身

ip.len == 94 除了以太网头固定长度14,其它都算是ip.len,即从ip本身到最后

frame.len == 119 整个数据包长度,从eth开始到最后


五、http模式过滤:

例子:

http.request.method == “GET”

http.request.method == “POST”

http.request.uri == “/img/logo-e.gif”

http contains “GET”

http contains “HTTP/1.”


// GET包

http.request.method == “GET” && http contains “Host: ”

http.request.method == “GET” && http contains “User-Agent: ”

// POST包

http.request.method == “POST” && http contains “Host: ”

http.request.method == “POST” && http contains “User-Agent: ”

// 响应包

http contains “HTTP/1.1 200 OK” && http contains “Content-Type: ”

http contains “HTTP/1.0 200 OK” && http contains “Content-Type: ”

一定包含如下

Content-Type:


六、连接符 and / or

㈢ Wireshark过滤命令有哪些

使用wireshark常用的过滤命令

请看这个经验。
请采纳。谢谢。

㈣ wireshark 怎么设置协议过滤

英文版:在抓包过程,在封包显示区上方的Filter中,输入协议名称,或者端口等,就可以在显示区中,只显示对应封包。
(比如:查找目的地址ip.dst==192.168.1.55,查找源地址ip.src==192.168.1.1,tcp.dstport==80只过滤目的端口为80的等等)
具体过滤指令,可以去查一下。

㈤ wireshark过滤规则

ip.src==192.168.1.99 && ip.dst==192.168.1.96 && (tcp,port==80 || udp.port==80) 大致这样,如果你需要是哪个傻瓜式的分析软件,可以试试QPA,他是基内于进程抓包的,并且筛选功容能很傻瓜,直接输入关键字即可

阅读全文

与wireshark的基本过滤命令相关的资料

热点内容
邢台回北京用隔离吗 浏览:577
净水器水温低怎么调 浏览:202
美孚液压油过滤机 浏览:37
马桶式污水泵用的什么液位计 浏览:831
提升机接触器价格 浏览:302
20寸ro膜 浏览:414
净水机FL代表什么意思 浏览:32
超滤膜对cod的影响 浏览:524
什么是超滤水和纯水 浏览:449
污水处理厂设备科工作总结 浏览:911
污水弄到墙纸上了怎么办 浏览:391
为什么核污水会变多 浏览:868
Ro膜的造水快慢跟水温的关系 浏览:416
污水暂存池隐蔽验收内容如何填写 浏览:625
青州单级反渗透设备 浏览:672
机油滤芯胶圈是什么材质 浏览:68
玻纤树脂螺纹设备 浏览:159
石米过滤 浏览:874
农村污水处理有那些 浏览:344
废油机械过滤器原理 浏览:117