WireShark备忘录

张天师大约 2 分钟

抓取网络包

抓到的包都可以导入到Wireshark中进行流量分析。

WireShak手册

https://www.wireshark.org/docs/wsug_html_chunked/open in new window

不用去买书,看手册最全,多实战分析数据包,遇到不懂的就去翻看手册相关内容。

网络层级

从上到下分别是:

物理层(数据帧)

数据链路层(以太网帧)

网络层(IP包头)

传输层(TCP)

应用层(HTTP)-选中有数据传送的数据包,右键-追送TCP/HTTP/TLS流可以查看具体网络流量数据

wirenet

TCP连接状态标记字段

状态标记状态意义
SYN表示建立连接
ACK确认响应
PSH有DATA数据传送
FIN表示关闭连接
RST表示重置连接

WireShark提示

提示消息意义
TCP previous segment lostTCP前分段丢失
TCP acked lost segmentTCP应答丢失
TCP window UpdateTCP窗口更新
TCP dup ackTCP重复应答
TCP Keep aliveTCP保持活动
TCP RetransmissionTCP重传
TCP Fast retransmissionTCP快速重传
TCP Port numbers reusedTCP端口重复使用
TCP ACKed unseen segmentTCP看不见确认应答
TCP Previoussegment lost发送方数据段丢失
TCP spurious retransmissionTCP伪重传

WireShark过滤器

过滤器支持所有逻辑运算符

协议:TCP、ARP、HTTP等直接写协议名即可

#IP地址过滤
ip.addr == 192.168.65.15

#源IP
ip.src=="xxx"

#目的IP
ip.dst=="xx"

着色规则

wirese