TCP/IP詳解卷1 - wireshark抓包分析

在初學(xué)TCP/IP協(xié)議時(shí)佛纫,會(huì)覺得協(xié)議是一種很抽象的東西闺魏,通過wireshark抓包分析各種協(xié)議,可以讓抽象變得具體。

  • wireshark抓包

    wireshar抓包的教程很多锯仪,這里就不再重復(fù)。參考下圖:

wireshark抓包
  • wireshark快速get對(duì)應(yīng)filter

我們知道wireshark抓到的內(nèi)容很多牲尺,要過濾我們需要的信息就需要設(shè)置對(duì)應(yīng)的filter,例如:想要過濾ICMP協(xié)議相關(guān)的log谤碳,直接在Filter里面輸入?yún)f(xié)議名稱"icmp"溃卡,就能過濾出ICMP的log蜒简。

這是一種最簡單的過濾條件了瘸羡。實(shí)際上設(shè)置filter的語句有很多,如果想要過濾ICMP中type為3(目的地不可到達(dá))的數(shù)據(jù)報(bào)搓茬,但又不知道filter應(yīng)該怎么寫犹赖,那應(yīng)該怎么辦呢?

這個(gè)時(shí)候卷仑,我們就可以直接利用wireshark提供的As Filter功能峻村,快速get到想要設(shè)置的filter锡凝。

如下圖所示粘昨,要過濾ARP數(shù)據(jù)報(bào)中的ARP請(qǐng)求數(shù)據(jù)報(bào),直接選中Opcode: request(1)张肾,右鍵 ->Copy->As Filter,就能得到對(duì)應(yīng)filter吞瞪。

wireshark快速get對(duì)應(yīng)filter
  • IP數(shù)據(jù)報(bào)

  • IPv4報(bào)文首部

要分析IP數(shù)據(jù)報(bào)的內(nèi)容,首先得知道它的數(shù)據(jù)報(bào)的數(shù)據(jù)結(jié)構(gòu)芍秆。

IPv4報(bào)文首部 - 圖片來自維基百科
  • wireshark過濾IP數(shù)據(jù)報(bào)

然后過濾IP數(shù)據(jù)報(bào),從下面這個(gè)圖可以看出浪听,IP數(shù)據(jù)報(bào)被封裝到以太網(wǎng)幀里面螟碎,當(dāng)以太網(wǎng)幀的type值為0x0800時(shí)迹栓,那么以太網(wǎng)幀封裝的就是IP數(shù)據(jù)報(bào)了掉分。

IP數(shù)據(jù)報(bào)被封裝到以太網(wǎng)幀里面

因此克伊,設(shè)置eth.type == 0x800就能過濾出IP數(shù)據(jù)報(bào)。根據(jù)下圖愿吹,再對(duì)比IPv4報(bào)文首部的數(shù)據(jù)結(jié)構(gòu),就可以更加清晰地理解IP數(shù)據(jù)報(bào)了犁跪。

IP數(shù)據(jù)報(bào)
  • ARP

  • ARP報(bào)文格式

ARP報(bào)文格式 - 圖片來自維基百科
  • wireshark過濾ARP數(shù)據(jù)報(bào)

和IP數(shù)據(jù)報(bào)一樣,ARP數(shù)據(jù)報(bào)被封裝到以太網(wǎng)幀里面坷衍,當(dāng)以太網(wǎng)幀的type值為0x0806,設(shè)置
eth.type == 0x806就能過濾ARP數(shù)據(jù)報(bào)枫耳。

ARP數(shù)據(jù)報(bào)又分為請(qǐng)求數(shù)據(jù)報(bào)和應(yīng)答數(shù)據(jù)報(bào)。
首先迁杨,查看我本機(jī)的MAC地址钻心,在wireshark中過濾ARP請(qǐng)求數(shù)據(jù)報(bào)的MAC地址等于我本機(jī)地址的一條log铅协。如下圖,本機(jī)請(qǐng)求IP地址為10.120.1.91的主機(jī)的MAC的ARP請(qǐng)求狐史。

ARP請(qǐng)求

通過上面的ARP數(shù)據(jù)報(bào)坯钦,我又可以得到ARP請(qǐng)求中Sender IP address的Filter格式,我只需要過濾
Sender IP address為10.120.1.91侈玄,最后過濾出來的結(jié)果就只有2條。

查看其中Target MAC address為我本機(jī)MAC地址吟温,并且Opcode為2序仙,即是10.120.1.91返回的APR應(yīng)答鲁豪,其中Sender MAC address潘悼,就是ARP請(qǐng)求得到的MAC地址爬橡。

ARP應(yīng)答
  • ICMP

  • ICMP數(shù)據(jù)報(bào)格式

ICMP報(bào)頭 - 圖片來自維基百科
  • wireshark過濾ICMP數(shù)據(jù)報(bào)

ICMP報(bào)頭格式雖然簡單,但是對(duì)應(yīng)類型很多糙申,分析方法也是類似的,選中你想要設(shè)置為過濾條件的參數(shù)柜裸,然后copy為filter

ping request
ping reply
沒有到達(dá)目的地的路由
ICMP重定向
  • 參考

  • [TCPIP] TCP/IP Illustrated, Volume 1: The Protocols. W. Richard Stevens.

  • IPv4

  • ARP

  • ICMP

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末疙挺,一起剝皮案震驚了整個(gè)濱河市扛邑,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖粒竖,帶你破解...
    沈念sama閱讀 211,265評(píng)論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異踏幻,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)沪袭,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,078評(píng)論 2 385
  • 文/潘曉璐 我一進(jìn)店門樟氢,熙熙樓的掌柜王于貴愁眉苦臉地迎上來冈绊,“玉大人埠啃,你說我怎么就攤上這事〔昕” “怎么了毅该?”我有些...
    開封第一講書人閱讀 156,852評(píng)論 0 347
  • 文/不壞的土叔 我叫張陵,是天一觀的道長眶掌。 經(jīng)常有香客問我,道長朴爬,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,408評(píng)論 1 283
  • 正文 為了忘掉前任召噩,我火速辦了婚禮,結(jié)果婚禮上具滴,老公的妹妹穿的比我還像新娘凹嘲。我一直安慰自己构韵,他們只是感情好周蹭,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,445評(píng)論 5 384
  • 文/花漫 我一把揭開白布疲恢。 她就那樣靜靜地躺著,像睡著了一般冈闭。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上萎攒,一...
    開封第一講書人閱讀 49,772評(píng)論 1 290
  • 那天,我揣著相機(jī)與錄音耍休,去河邊找鬼刃永。 笑死羊精,一個(gè)胖子當(dāng)著我的面吹牛斯够,可吹牛的內(nèi)容都是我干的喧锦。 我是一名探鬼主播,決...
    沈念sama閱讀 38,921評(píng)論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼燃少,長吁一口氣:“原來是場噩夢啊……” “哼束亏!你這毒婦竟也來了阵具?” 一聲冷哼從身側(cè)響起碍遍,我...
    開封第一講書人閱讀 37,688評(píng)論 0 266
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎怕敬,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體东跪,經(jīng)...
    沈念sama閱讀 44,130評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,467評(píng)論 2 325
  • 正文 我和宋清朗相戀三年越庇,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了奉狈。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片卤唉。...
    茶點(diǎn)故事閱讀 38,617評(píng)論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡仁期,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出跛蛋,到底是詐尸還是另有隱情熬的,我是刑警寧澤赊级,帶...
    沈念sama閱讀 34,276評(píng)論 4 329
  • 正文 年R本政府宣布,位于F島的核電站理逊,受9級(jí)特大地震影響橡伞,放射性物質(zhì)發(fā)生泄漏晋被。R本人自食惡果不足惜兑徘,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,882評(píng)論 3 312
  • 文/蒙蒙 一羡洛、第九天 我趴在偏房一處隱蔽的房頂上張望挂脑。 院中可真熱鬧欲侮,春花似錦崭闲、人聲如沸威蕉。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,740評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽薄翅。三九已至,卻和暖如春翘魄,著一層夾襖步出監(jiān)牢的瞬間鼎天,已是汗流浹背暑竟。 一陣腳步聲響...
    開封第一講書人閱讀 31,967評(píng)論 1 265
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留但荤,地道東北人罗岖。 一個(gè)月前我還...
    沈念sama閱讀 46,315評(píng)論 2 360
  • 正文 我出身青樓腹躁,卻偏偏與公主長得像桑包,于是被迫代替她去往敵國和親纺非。 傳聞我的和親對(duì)象是個(gè)殘疾皇子哑了,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,486評(píng)論 2 348

推薦閱讀更多精彩內(nèi)容

  • 簡介 用簡單的話來定義tcpdump烧颖,就是:dump the traffic on a network,根據(jù)使用者...
    保川閱讀 5,942評(píng)論 1 13
  • 1.這篇文章不是本人原創(chuàng)的炕淮,只是個(gè)人為了對(duì)這部分知識(shí)做一個(gè)整理和系統(tǒng)的輸出而編輯成的,在此鄭重地向本文所引用文章的...
    SOMCENT閱讀 13,049評(píng)論 6 174
  • 個(gè)人認(rèn)為涂圆,Goodboy1881先生的TCP /IP 協(xié)議詳解學(xué)習(xí)博客系列博客是一部非常精彩的學(xué)習(xí)筆記榜掌,這雖然只是...
    貳零壹柒_fc10閱讀 5,051評(píng)論 0 8
  • 前言 寫這篇文章的緣由是客戶提出的一個(gè)問題:客戶使用公司的Wi-Fi產(chǎn)品的App乘综,有兩個(gè)設(shè)備出現(xiàn)了問題,點(diǎn)擊App...
    Noskthing閱讀 2,945評(píng)論 2 23
  • 地址解析協(xié)議ARP 物理這一級(jí)卡辰,主機(jī)和路由器是用物理地址來區(qū)別的。物理地址是一個(gè)本地地址九妈,管轄范圍是本地網(wǎng)絡(luò)反砌,所以...
    顧慎為閱讀 1,073評(píng)論 0 1