【W(wǎng)ireshark】- 入門篇(1)

\color{blue}{目錄}

【W(wǎng)ireshark】- 入門篇(1)
【W(wǎng)ireshark】- 過濾器(2)
【W(wǎng)ireshark】- Statistics崭篡,Analyze菜單(3)
【socket】- Wireshark抓包分析TCP/IP三次握手和四次揮手


簡介

Wireshark(前稱Ethereal)是一個網(wǎng)絡封包分析軟件盗温。網(wǎng)絡封包分析軟件的功能是擷取網(wǎng)絡封包肿仑,并盡可能顯示出最為詳細的網(wǎng)絡封包資料泪漂。Wireshark使用WinPCAP作為接口豁护,直接與網(wǎng)卡進行數(shù)據(jù)報文交換速缨。

平時開發(fā)杏头,測試過程中盈包,如果想要簡單的抓取網(wǎng)絡請求數(shù)據(jù),那么我們可以用fidder(windows),charles(mac)抓包工具醇王,特點說呢燥,操作簡單,數(shù)據(jù)清晰寓娩。但如果要深入分析網(wǎng)絡請求叛氨,比如tcp/ip協(xié)議,三次握手詳細的數(shù)據(jù)交換等棘伴,那么我們就得使用Wireshark網(wǎng)絡分析工具寞埠,特點是愤惰,信息全面略就,但是使用起來相對要復雜一些母截。
Wireshark接與網(wǎng)卡進行數(shù)據(jù)報文交換本昏,所以,要想抓取到數(shù)據(jù)包香嗓,那么網(wǎng)絡請求必須經(jīng)過Wireshark抓取的網(wǎng)卡,不然,是抓取不到的颇象。而且Wireshark不像fidder,charles那樣并徘,自身可以配置代理遣钳。所以,必要時麦乞,可以結(jié)合fidder蕴茴,charles使用,達到抓包的目的姐直。

原理

把Wireshark主機上的網(wǎng)卡接入有線或無線網(wǎng)絡開始抓包時倦淀,介于有線(或無線)網(wǎng)卡和抓包引擎之間的軟件程序便會參與其中。在windiws和UNIX平臺上声畏,這一款軟件驅(qū)動程序分別是WinPacp和Libcap撞叽,對于無線網(wǎng)卡姻成,形使抓包任務的是AirPacp。

安裝

安裝比較簡單愿棋,自己百度即可科展。官網(wǎng)

抓包

上面的準備工作完成后,便可以打開Wireshark糠雨。啟動頁如下:

Wireshark_啟動頁.png

選擇需要抓包的網(wǎng)卡才睹,首先可以觀察網(wǎng)卡是否有收發(fā)流量。如果你很清楚你使用的網(wǎng)卡甘邀,那么你可以直接選擇琅攘。我是用的mac有線網(wǎng),并通過mac自帶的wifi共享鹃答,分享出的wifi網(wǎng)絡乎澄,并且需要抓包的手機連接wifi。所以這里雙擊第一個網(wǎng)卡進去抓包主界面测摔。當然你可以點擊快速啟動工具欄左邊的一個圖標啟動抓包程序置济。


Wireshark_抓包主界面.png

NO.: 編號, Time:抓取時間锋八,Source:源地址浙于,Destination:目的地,Protocol:協(xié)議類型挟纱,Length:長度羞酗,Info:信息。

網(wǎng)卡配置(Capture -> Options)

點擊工具欄左邊第4個圖標紊服,打開網(wǎng)卡配置檀轨。


Wireshark_網(wǎng)卡配置.png
  • Input
    1. Enable promiscuous mode on all interfaces:抓取交換機(端口鏡像功能)重定向給自己的所有數(shù)據(jù)包,那怕數(shù)據(jù)包的目的(MAC/IP)地址不是本機地址欺嗤,否則只抓取到目的(MAC/IP)地址為本機的數(shù)據(jù)包参萄,外加廣播以及多播數(shù)據(jù)包。在某些情況下煎饼,選擇該復選框讹挎,會導致Wireshark不能從無線網(wǎng)卡抓取數(shù)據(jù),所有吆玖,如果使用無線網(wǎng)卡抓取不到數(shù)據(jù)時筒溃,可以取消勾選。
    2. Capture filter for selected interfaces:選擇抓包文件保存路徑
  • Output
    1. Output format:保存文件格式
    2. create a new file automatically after...:使用多個文件來存儲抓包文件沾乘,具體條件可以自己配置怜奖。
    3. Use a ring buffer with:最大保存的文件,如果超過翅阵,會按照時間順序移除烦周。
  • Options
    1. Display Options:更新列表和自動滾動抓包列表尽爆。
    2. Stop capture automatically after...:滿足條件時自動停止抓包
    3. Name Resolution
      (1)Resolve MAC Addresses:MAC地址所屬的廠商名
      (2)Resolve network Addresses:IP對應的主機名或域名
      (3)Resolve transport Addresses:與TCP/UDP端口號對應的應用程序名
      (4) Use external network name resolver:調(diào)用操作系統(tǒng)指明大的名字解析程序(比如,DNS解析程序),這個選項可在Wireshark -> Preferences -> Name Resolution找到读慎。

其它配置

  • 為數(shù)據(jù)包著色


    Wireshark_數(shù)據(jù)包著色.png

    取消著色:View -> Colorize Conversation -> ResetColorization


    Wireshark_取消數(shù)據(jù)包著色.png
  • 配置時間參數(shù)
    View -> Time Display Format
  • 配色規(guī)則
    View -> Coloring Rules 配色方案下載網(wǎng)站

Preferences配置

Wireshark_Preferences.png
  • Protocols
    1. IPv4:
      Decode IPv4 TOS field as DiffServ field:如果不勾選漱贱,者使用老的IPv4服務質(zhì)量標準,來解析抓取的IPv4數(shù)據(jù)包包頭中的Tos字段

其它設置請自己查看夭委,如果抓包時幅狮,Protocol里面沒有自己想要的字段,可以到這里勾選想要的選項株灸,來達到分析的目的崇摄。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市慌烧,隨后出現(xiàn)的幾起案子逐抑,更是在濱河造成了極大的恐慌,老刑警劉巖屹蚊,帶你破解...
    沈念sama閱讀 216,470評論 6 501
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件厕氨,死亡現(xiàn)場離奇詭異,居然都是意外死亡汹粤,警方通過查閱死者的電腦和手機命斧,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,393評論 3 392
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來嘱兼,“玉大人国葬,你說我怎么就攤上這事∏酆荆” “怎么了汇四?”我有些...
    開封第一講書人閱讀 162,577評論 0 353
  • 文/不壞的土叔 我叫張陵,是天一觀的道長踢涌。 經(jīng)常有香客問我通孽,道長,這世上最難降的妖魔是什么斯嚎? 我笑而不...
    開封第一講書人閱讀 58,176評論 1 292
  • 正文 為了忘掉前任,我火速辦了婚禮挨厚,結(jié)果婚禮上堡僻,老公的妹妹穿的比我還像新娘。我一直安慰自己疫剃,他們只是感情好钉疫,可當我...
    茶點故事閱讀 67,189評論 6 388
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著巢价,像睡著了一般牲阁。 火紅的嫁衣襯著肌膚如雪固阁。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,155評論 1 299
  • 那天城菊,我揣著相機與錄音备燃,去河邊找鬼。 笑死凌唬,一個胖子當著我的面吹牛并齐,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播客税,決...
    沈念sama閱讀 40,041評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼况褪,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了更耻?” 一聲冷哼從身側(cè)響起测垛,我...
    開封第一講書人閱讀 38,903評論 0 274
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎秧均,沒想到半個月后食侮,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,319評論 1 310
  • 正文 獨居荒郊野嶺守林人離奇死亡熬北,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,539評論 2 332
  • 正文 我和宋清朗相戀三年疙描,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片讶隐。...
    茶點故事閱讀 39,703評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡起胰,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出巫延,到底是詐尸還是另有隱情效五,我是刑警寧澤,帶...
    沈念sama閱讀 35,417評論 5 343
  • 正文 年R本政府宣布炉峰,位于F島的核電站畏妖,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏疼阔。R本人自食惡果不足惜戒劫,卻給世界環(huán)境...
    茶點故事閱讀 41,013評論 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望婆廊。 院中可真熱鬧迅细,春花似錦、人聲如沸淘邻。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,664評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽宾舅。三九已至统阿,卻和暖如春彩倚,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背扶平。 一陣腳步聲響...
    開封第一講書人閱讀 32,818評論 1 269
  • 我被黑心中介騙來泰國打工帆离, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人蜻直。 一個月前我還...
    沈念sama閱讀 47,711評論 2 368
  • 正文 我出身青樓盯质,卻偏偏與公主長得像,于是被迫代替她去往敵國和親概而。 傳聞我的和親對象是個殘疾皇子呼巷,可洞房花燭夜當晚...
    茶點故事閱讀 44,601評論 2 353

推薦閱讀更多精彩內(nèi)容