Wireshark就像一个超级侦探,它可以帮助我们查看电脑在网络上发送和接收的信息。就像侦探用放大镜看线索一样,Wireshark用特殊的工具来查看网络上的信息。不管是要找出网络出了什么问题,还是想了解网络是怎么工作的,Wireshark都能帮我们做到。它就像一个魔法盒子,可以打开网络的大门,让我们看到里面的秘密。
Wireshark怎么抓包
1、功能
Wireshark可以抓取HTTP和HTTPS的信息,但是HTTPS里的内容它看不懂。所以,如果是查看HTTP和HTTPS,我们用Fiddler这个工具;如果是查看TCP和UDP,就用Wireshark。
2、选择网卡
Wireshark会从电脑的网卡上抓取信息。如果你的电脑有多个网卡,就要选择一个。

3、窗口介绍:
Wireshark的窗口主要有这些部分:
3.1 显示过滤器,就像一个筛子,可以帮我们找到需要的信息。
3.2 封包列表,就像一个清单,显示我们抓取到的信息。
3.3 封包详细信息,就像一个放大镜,可以查看封包的详细信息。
3.4 16进制数据,就像一个密码本,可以查看封包的密码信息。
3.5 地址栏和杂项,就像一个指南针,可以帮助我们找到正确的方向。

如何捕获数据包

4、过滤器
过滤器就像一个缩小镜,可以帮助我们在大量的信息中快速找到我们想要的部分。
4.1 过滤器有两种,一种是显示过滤器,用来在抓取的信息中找到我们需要的;另一种是捕获过滤器,用来过滤我们抓取的信息。
4.2 新建过滤器,就像在电脑里新建一个文件夹,把我们需要的信息放进去。
4.3 过滤表达式的规则,就像一个密码,只有输入正确的密码才能打开我们需要的信息。
4.3.1 协议过滤,就像一个标签,可以帮我们找到特定的信息。
4.3.2 IP 过滤,就像一个地图,可以帮我们找到特定的位置。
4.3.3 端口过滤,就像一个门牌号,可以帮我们找到特定的门。
4.3.4 Http模式过滤,就像一个搜索框,可以帮我们找到特定的网页。
4.3.5 逻辑运算符为 AND/ OR,就像一个开关,可以帮我们控制信息的显示。

5、捕获结果分析
5.1 着色规则,就像一个调色板,可以帮我们区分不同的信息。
5.2 数据包结构,就像一个建筑图,可以帮我们了解信息是如何构建的。
5.3 tcp数据包,就像一个说明书,可以帮我们了解信息是如何传递的。
5.3.1 标志位对应的功能,就像一个指南,可以帮我们了解每个标志位的作用。
5.3.2 窗口大小,就像一个流量计,可以帮我们了解信息的流量。
5.3.3 检验和,就像一个保险箱,可以保证信息的完整性和安全性。
5.3.4 tcp数据包结构及在wireshark中的位置,就像一个地图,可以帮我们找到信息的位置。

5.4 Tcp三次握手分析,就像一个剧本,可以帮我们了解信息是如何建立连接的。
5.4.1 第一次握手数据包,就像一个邀请函,表示客户端想要建立连接。
5.4.2 第二次握手的数据包,就像一个确认函,表示服务器接受了客户端的邀请。
5.4.3 第三次握手的数据包,就像一个确认函,表示客户端接受了服务器的邀请。
就这样,信息就像两个朋友一样,通过Wireshark建立了连接。

过滤命令
1、过滤源ip、目的ip
在Wireshark的过滤规则框Filter中输入过滤条件。比如查找目的地址为192.168.101.8的包,就输入ip.dst==192.168.101.8;查找源地址为ip.src==1.1.1.1
2、端口过滤
比如过滤80端口,就输入tcp.port==80,这条规则会把源端口和目的端口为80的都过滤出来。
3、协议过滤
直接在Filter框中直接输入协议名即可,比如过滤HTTP的协议
4、http模式过滤
比如过滤get包,就输入http.request.method==\”GET\”,过滤post包,就输入http.request.method==\”POST\”
5、连接符and的使用
过滤两种条件时,使用and连接,比如过滤ip为192.168.101.8并且为http协议的,就输入ip.src==192.168.101.8 and http
软件功能
1、深入检查数百种协议,一直在增加
2、实时捕获和离线分析
3、标准三窗格数据包浏览器
4、多平台:在Windows,Linux,macOS,Solaris,FreeBSD,NetBSD和许多其他操作系统上运行
5、捕获的网络数据可以通过GUI或TTY模式的TShark实用程序进行浏览
6、业界最强大的显示过滤器
7、丰富的VoIP分析
8、读取/写入许多不同的捕获文件格式:tcpdump(libpcap),Pcap NG,Catapult DCT2000,Cisco Secure IDS iplog,Microsoft Network Monitor,Network GeneralSniffer(压缩和未压缩),Sniffer Pro和NetXray,Network Instruments Observer ,NetScreen监听,Novell LANalyzer,RADCOM WAN / LAN分析器,Shomiti / Finisar Surveyor,Tektronix K12xx,Visual Networks Visual UpTime,WildPackets EtherPeek / TokenPeek / AiroPeek等
9、使用gzip压缩的捕获文件可以即时解压缩
10、可以从以太网,IEEE 802.11,PPP / HDLC,ATM,蓝牙,USB,令牌环,帧中继,FDDI等读取实时数据(取决于您的平台)
11、对许多协议的解密支持,包括IPsec,ISAKMP,Kerberos,SNMPv3,SSL / TLS,WEP和WPA / WPA2
12、可以将着色规则应用于数据包列表,以进行快速,直观的分析
13、输出可以导出为XML,PostScript,CSV或纯文本
软件特色
1、支持多种平台:可以在Mac OS X、Linux、Windows等多个平台上运行。
2、多种协议支持:支持多种网络协议,包括TCP、UDP、HTTP、DNS等。
3、实时捕获和显示:可以实时捕获和显示网络数据包,支持设置捕获过滤器和显示过滤器。
4、数据包分析和导出:可以对捕获的数据包进行深入分析,并可以导出为多种格式,包括文本、CSV、XML等。
5、可扩展性:支持多种插件和自定义脚本,可以扩展其功能和定制化分析过程。
更新日志
错误修复
已修复以下漏洞:
wnpa-sec-2022-01 RTMPT 解剖器无限循环。
wnpa-sec-2022-02 多个解剖器中的大循环。
wnpa-sec-2022-03 PVFS 解析器崩溃。问题 17840。
wnpa-sec-2022-04 CSN.1 解析器崩溃。问题 17882。
wnpa-sec-2022-05 CMS 解析器崩溃。问题 17935。
已修复以下错误:
对 HTTP2 主体中的 GSM SMS TPDU 的支持问题 17784。
Wireshark 3.6.1 通过从 libwsutil 问题 17822 中删除 ws_log_default_writer 破坏了 ABI。
Fedora RPM 包构建失败,RPATH 为 /usr/local/lib64,问题 17830。
macos-setup.sh:ftp.pcre.org 不再存在问题 17834。
nmap.org/npcap → npcap.com:域/URL 更改问题 17838。
MPLS ECHO FEC 堆栈更改 TLV 未正确解析问题 17868。
尝试打开 systemd 日志导出文件时发生段错误问题 17875。
802.11ac 数据包上的解析器错误问题 17878。
信息列仅显示 SCTP 数据包内多个数据包中的一个 NGAP/S1AP 数据包问题 17886。
在 Windows 10 上卸载 Wireshark 3.6.1 时无法删除安装目录,因为它不会删除“用户指南”子目录及其所有内容。问题 17898。
如果没有 zlib 问题 17899,3.6 就无法构建。
SIP 统计数据不再正确报告方法类型会计问题 17904。
模糊测试作业崩溃输出:fuzz-2022-01-26-6940.pcap 问题 17909。
与相对 TSN 问题 17917 相关的每个关联的第一个数据块的 SCTP 重传检测中断。
对于带有空格的文件名,“在文件夹中显示”功能无法正确工作问题 17927。
新增和更新功能
更新的协议支持
AMP、ASN.1 PER、ATN-ULCS、BGP、BP、CFLOW、CMS、CSN.1、GDSDB、GSM RP、GTP、HTTP3、IEEE 802.11 Radiotap、IPDC、ISAKMP、Kafka、MP2T、MPEG PES、MPEG SECT、MPLS ECHO、NGAP、NTLMSSP、OpenFlow 1.4、OpenFlow 1.5、P_MUL、PN-RT、PROXY、PTP、PVFS、RSL、RTMPT、rtnetlink、S1AP、SCTP、Signal PDU、SIP、TDS、USB、WAP 和 ZigBee ZCL
新的和更新的捕获文件支持
BLF 和 libpcap














我是您的《Wireshark》专属小助手,游戏下载、快速起号、兑换码领取、内部号领取可以联系我哦!
1.【点我】下载游戏盒子。
2.【点我】复制VX号。
3.【点我】跳转VX,添加小助理,领取专属码!