Wireshark

过滤表达式

常用关键字

eq、==、and、or、!、not

针对IP地址的过滤

  • 源IP:ip.src == 192.168.0.1
  • 目的IP:ip.dst == 192.168.0.1
  • 源IP和目的IP:ip.addr == 192.168.0.1
  • 排除包:!(ip.addr == 192.168.0.1)

针对协议的过滤

  • 捕获某种协议的数据包:arp
  • 排除某种协议的数据包:not arp 或 !arp

针对端口的过滤

  • 捕获某一端口的数据包:
    • tcp.dstport == 80
    • tcp.srcport == 80
    • tcp.port == 80
    • udp.port == 1500
  • 捕获多端口的数据包:udp.port >= 2048

针对MAC地址的过滤

  • eth.dst == A0:00:00:04:C5:84
  • eth.src == A0:00:00:04:C5:84
  • eth.addr == A0:00:00:04:C5:84

针对包长度的过滤

  • udp.length == 26 这个长度是指udp本身固定长度8加上udp下面那块数据包之和
  • tcp.len >= 7 指的是ip数据包(tcp下面那块数据),不包括tcp本身
  • ip.len == 94 除了以太网头固定长度14,其它都算是ip.len,即从ip本身到最后
  • frame.len == 119 整个数据包长度,从eth开始到最后
  • eth ---> ip or arp ---> tcp or udp ---> data

针对包内容的过滤

  • udp[offset,n]:n表示截取的个数
  • udp[8:3] == 20:21:22 //偏移8个Bytes,再取3个数
相关推荐
七七powerful15 分钟前
AI+运维提效--SSL 证书监控系统v3.0版本开发完成
网络·网络协议·ssl
星恒讯工业路由器17 分钟前
企业组网 企业加密内网、内网穿透、专线组网,三种方式该怎么选
网络·物联网·智能路由器·信息与通信
上海云盾-小余17 分钟前
跨境业务网络高危隐患:恶意流量拦截与高防架构搭建实战
网络·安全·web安全
河阿里25 分钟前
WebSocket:从零开始到实战项目
网络·websocket·网络协议
说不得明天27 分钟前
网络管理:AutoarNM部分
c语言·网络·mcu·汽车·autosar
xhbh66631 分钟前
无公网IP环境下的宽带端口映射:80km穿云箭部署与性能测试
网络·智能路由器
QYR-分析33 分钟前
全球及中国电源序列发生器行业市场发展现状与前景分析
fpga开发
lularible37 分钟前
PTP协议精讲(4.4):从时钟程序实现——时间的“追随者“
网络·网络协议·开源·嵌入式·ptp
小辰记事本41 分钟前
RDMA:AI算力集群的“网络命脉”
网络·人工智能·网络协议·rdma
缪懿1 小时前
javaEE:网络编程基础
java·网络·java-ee