抓包分析培训分析.pptVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
* 其中,第一行为该包的信息,第二行为以太网,属于链路层,第三行为IP协议,属于网络层(源IP与目的IP显示在该行),第四行为UDP协议,属于传输层,第五行为DNS的有关数据。下面将通过图三详细分析DNS报文的内容。 * 这是一个请求查询的报文(0),该报文没有被删节,采用的是递归调用的查询,问题数为1,回答RR数,权威RR数以及附加RR数均为0。在问题区域显示了名字字段与被查询的问题类型A(即主机地址)。 图三 图一的第二个包即为回答报文,格式与查询报文类似(如图四所示),在此不做详细介绍,但特别说明一点type类型为CNAME,说明规范主机名为,IP地址:21, 22 。 * * * Wireshark抓包分析 The analysis of capture packet * Wireshark简介Wireshark(原Ethereal)是由一个国际网络专家团队开发的网络协议分析工具。。其主要功能是撷取网络封包,并尽可能显示出最为详细的网络封包资料。通常用于网络管理员检测网络问题,查看RTP包的丢失率,网络安全工程师检查资讯安全相关问题,开发者为新的通讯协定除错,普通使用者学习网络协议的相关知识等等。 一、介绍 * Wireshark不会对网络封包产生内容的修改,它只会反映出目前流通的封包资讯。仔细分析Wireshark撷取的封包能够帮助使用者对于网络行为有更清楚的了解。另外, Wireshark本身并不会送出封包至网络上。 Wireshark是非常流行的网络封包分析软件,功能十分强大。可以截取各种网络封包,显示网络封包的详细信息。使用Wireshark的人必须了解网络协议,否则就看不懂Wireshark了。 为了安全考虑, Wireshark只能查看封包,而不能修改封包的内容,或者发送封包。 开始界面 wireshark是捕获机器上的某一块网卡的网络包,当你的机器上有多块网卡的时候,你需要选择一个网卡。 * 点击开始界面上的捕获选项出现下面对话框,选择正确的网卡。然后点击开始按钮, 开始抓包。或者直接点击开始界面上捕获下面的网卡开始抓包。 * Wireshark 窗口介绍 WireShark 主要分为这几个界面 1. Display Filter(显示过滤器),? 用于过滤 2. Packet List Pane(封包列表), 显示捕获到的封包, 有源地址和目标地址,端口号。 颜色不同,代表 3. Packet Details Pane(封包详细信息), 显示封包中的字段 4. Dissector Pane(16进制数据) 5. Miscellanous(地址栏,杂项) * 使用过滤是非常重要的, 初学者使用wireshark时,将会得到大量的冗余信息,在几千甚至几万条记录中,以至于很难找到自己需要的部分。搞得晕头转向。 过滤器会帮助我们在大量的数据中迅速找到我们需要的信息。 过滤器有两种: 一种是显示过滤器,就是主界面上那个,在捕捉结果中进行详细查找并且在捕捉结果后可以随意修改,用来在捕获的记录中找到所需要的记录。 一种是捕捉过滤器,过滤器用于决定将什么样的信息在捕捉结果中并且需要在开始捕捉前设置。用来过滤捕获的封包,以免捕获太多的记录。 在开始界面捕获- 选项-所选择接口的捕获过滤器中设置 * 保存过滤 在Filter栏上,填好Filter的表达式后,点击表达式旁边的加号按钮,输个标签名。比如“应用过滤器, Filter栏上就多了个“应用过滤器 的按钮。 * 过滤表达式的规则 表达式规则 ?1. 协议过滤 比如ARP,只显示ARP的封包。 2. IP 过滤 比如 ip.src ==02 显示源地址为02, ip.dst==02, 目标地址为02 ip.addr==,来源或目的IP地址为的封包 3. 端口过滤 tcp.port==25? ,显示来源或目的TCP端口号为25的封包 tcp.srcport == 80,? 只显示TCP协议的愿端口为80的。 4. Http模式过滤 http.request.method==GET,?? 只显示HTTP GET方法的。 5. 逻辑运算符为 AND/ OR * 常用的过滤表达式 过滤表达式 用途 http 只查看HTTP协议的记录 ip.src ==02 or ip.dst==02 ?源地址或者目标地址是02 ? ? * 封包列表(Packet List Pane) 封包列表的面板中显示,编号,时间戳,源地址,目标地址,协议,长度,以及封包信息。 你可以看到不同的协议用了不同的颜色显示。 你也可以修改这些显示颜色的规则,? 试图-着色规则 * 封包详细信息 (Packet Details Pane) 这个面板是我们最重要的,用来查看协议中的每一个字段。 各行信息分别为

文档评论(0)

xuefei111 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档