WireShark_过滤语法.pdfVIP

  1. 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
/* WireShark 过滤语法 */ 1. 过滤 IP,如来源 IP 或者目标 IP 等于某个 IP 例子: ip.src eq 07 or ip.dst eq 07 或者 ip.addr eq 07 // 都能显示来源 IP 和目标 IP 2. 过滤端口 例子: tcp.port eq 80 // 不管端口是来源的还是目标的都显示 tcp.port == 80 tcp.port eq 2722 tcp.port eq 80 or udp.port eq 80 tcp.dstport == 80 // 只显 tcp 协议的目标端口 80 tcp.srcport == 80 // 只显 tcp 协议的来源端口 80 udp.port eq 15000 过滤端口范围 tcp.port = 1 and tcp.port = 80 3. 过滤协议 例子: tcp udp arp icmp http smtp ftp dns msnms ip ssl oicq bootp 等等 排除 arp 包,如!arp 或者 not arp 4. 过滤 MAC 太以网头过滤 eth.dst == A0:00:00:04:C5:84 // 过滤目标 mac eth.src eq A0:00:00:04:C5:84 // 过滤来源 mac eth.dst==A0:00:00:04:C5:84 eth.dst==A0-00-00-04-C5-84 eth.addr eq A0:00:00:04:C5:84 // 过滤来源 MAC 和目标 MAC 都等于 A0:00:00:04:C5:84 的 less than 小于 lt 小于等于 le 等于 eq 大于 gt 大于等于 ge 不等 ne 5. 包长度过滤 例子: udp.length == 26 这个长度是指 udp 本身固定长度 8 加上 udp 下面那块数据包之和 tcp.len = 7 指的是 ip 数据包(tcp 下面那块数据),不包括 tcp 本身 ip.len == 94 除了以太网头固定长度 14,其它都算是 ip.len, 即从 ip 本身到最后 frame.len == 119 整个数据包长度,从 eth 开始到最后 eth ip or arp tcp or udp data 6. http 模式过滤 例子: http.request.method == GET http.request.method == POST http.request.uri == /img/logo-edu.gif http contains GET http contains HTTP/1. // GET 包 http.request.method == GET http contains Host: http.request.method == GET http contains User-Agent: // POST 包 http.request.method == POST http contains Host: http.request.method == POST http contains User-Agent: // 响应包 http contains HTTP/1.1 200 OK http contains Content-Type: http contains HTTP/1.0 200 OK http contains Content-Type: 一定包含如下 Content-Type: 7. TCP 参数过滤 tcp.flags 显示包含 TCP 标志的封包。 tcp.flags.syn == 0x02 显示包含 TCP SYN 标志的封包。 tcp.window_size == 0 tcp.flags.reset != 1 8. 过滤内容 tcp[20]表示从 20 开始,取 1 个字符 tcp[20:]表示从 20 开始,取 1 个字符以上 tcp[20:8

文档评论(0)

hshh + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档