wiresark捕获过滤器与显示过滤器.doc

  1. 1、本文档共9页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
wiresark捕获过滤器与显示过滤器

Wireshark捕获过滤器与显示过滤器 使用Wireshark时最常见的问题,是当您使用默认设置时,会得到大量冗余信息,以至于很难找到自己需要的部分。 过犹不及。 这就是为什么过滤器会如此重要。它们可以帮助我们在庞杂的结果中迅速找到我们需要的信息。 - - 捕捉过滤器:用于决定将什么样的信息记录在捕捉结果中。需要在开始捕捉前设置。 显示过滤器:在捕捉结果中进行详细查找。他们可以在得到捕捉结果后随意修改。 那么我应该使用哪一种过滤器呢? 两种过滤器的目的是不同的。 捕捉过滤器是数据经过的第一层过滤器,它用于控制捕捉数据的数量,以避免产生过大的日志文件。 显示过滤器是一种更为强大(复杂)的过滤器。它允许您在日志文件中迅速准确地找到所需要的记录。 两种过滤器使用的语法是完全不同的。我们将在接下来的几页中对它们进行介绍: ?????????????????????? 1.? HYPERLINK /cn/wireshark_filters.php \l capture 捕捉过滤器???????????? 2.? HYPERLINK /cn/wireshark_filters.php \l display 显示过滤器 ?1. 捕捉过滤器 捕捉过滤器的语法与其它使用Lipcap(Linux)或者Winpcap(Windows)库开发的软件一样,比如著名的 HYPERLINK /tcpdump.php TCPdump。捕捉过滤器必须在开始捕捉前设置完毕,这一点跟显示过滤器是不同的。? 设置捕捉过滤器的步骤是: - 选择 capture - options。 - 填写capture filter栏或者点击capture filter按钮为您的过滤器起一个名字并保存,以便在今后的捕捉中继续使用这个过滤器。 - 点击开始(Start)进行捕捉。? 语法: Protocol Direction Host(s) Value Logical Operations Other expression 例子: tcp dst 80 and tcp dst 3128 ?Protocol(协议): 可能的值: ether, fddi, ip, arp, rarp, decnet, lat, sca, moprc, mopdl, tcp and udp. 如果没有特别指明是什么协议,则默认使用所有支持的协议。? ?Direction(方向): 可能的值: src, dst, src and dst, src or dst 如果没有特别指明来源或目的地,则默认使用 src or dst 作为关键字。 例如,host 与src or dst host 是一样的。?br ?Host(s): 可能的值: net, port, host, portrange. 如果没有指定此值,则默认使用host关键字。 例如,src 与src host 相同。? ?Logical Operations(逻辑运算): 可能的值:not, and, or. 否(not)具有最高的优先级。或(or)和与(and)具有相同的优先级,运算时从左至右进行。 例如, not tcp port 3128 and tcp port 23与(not tcp port 3128) and tcp port 23相同。 not tcp port 3128 and tcp port 23与not (tcp port 3128 and tcp port 23)不同。 /br 例子: tcp dst port 3128 显示目的TCP端口为3128的封包。 ip src host 显示来源IP地址为的封包。 host 显示目的或来源IP地址为的封包。 src portrange 2000-2500 显示来源为UDP或TCP,并且端口号在2000至2500范围内的封包。 not imcp 显示除了icmp以外的所有封包。(icmp通常被ping工具使用) src host 2 and not dst net /16 显示来源IP地址为2,但目的地不是/16的封包。 (src host 2 or src net /16) and tcp dst portrange 200-10000 and dst net /8 显示来源IP为2或者来源网络为/16,目的地TCP端口号在200至10000之间,并且目的位于网络/8内的所有封包。? 注意事项: 当使用关键字作为值时,需使用反斜杠“\”。 ether proto \ip (与关键字ip相同). 这样写将会以IP协议作为目标。 ip proto \icmp (与关键字icmp相同). 这样写将会以ping工具常用的icmp作为目标。

文档评论(0)

h0r3d7m + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档