wireshark使用全解笔记【2.4.5.0版本】

时间:2021-06-12 12:08:17

前言

西普教育的铁三训练营的课程有很详细的关于wireshark视频教程,正好对wireshark这款神器也不是太熟悉,一边学习补漏,一边做一个学习笔记与大家分享

页面功能简介

  • 主界面中,波动的线代表网卡传输信息的波动,以实际网卡为准。如图:
    wireshark使用全解笔记【2.4.5.0版本】
  • 封包列表,表示所有捕获的数据包。这里可以观察到发送方的IP地址,接收方的IP地址,协议端口号,以及封包内容。如图:
    wireshark使用全解笔记【2.4.5.0版本】
  • 封包列表信息中显示被选中项目的详细信息,信息按照不同OSI layer进行分组,可以分别点开查看。如图:
    wireshark使用全解笔记【2.4.5.0版本】
  • 解析器,在Wireshark中也被叫做16进制数据查看面板。显示内容与封包详细信息中相同,只是以16进制的格式或者二进制的格式显示,右键在解析器空白处单击,即可切换以16进制或者二进制格式显示。如图:
    wireshark使用全解笔记【2.4.5.0版本】
  • 从左到右,分别为启动按钮,停止按钮,重新启动按钮,网卡接口设置按钮。如图:
    wireshark使用全解笔记【2.4.5.0版本】
  • 图中分5个矩形将按钮分组,从左到右分别为:第一个分组,捕获的数据包文件操作。第二个分组,数据包的组操作。第三个分组,捕获的数据包滚动并将不通的协议进行颜色标注。第四个分组,调整文字大小。第五个分组自动选择合适的距离完整显示封包列表的各项内容。如图:
    wireshark使用全解笔记【2.4.5.0版本】
  • 显示过滤器,它是wireshark特别重要的功能,有了它就可以通过特定过滤规则让wireshark只显示我们需要查看的数据包。如图:
    wireshark使用全解笔记【2.4.5.0版本】

实验一:抓取ping包筛选并保存

  • windows打开cmd,运行命令ping baidu.com -t,如图:
    wireshark使用全解笔记【2.4.5.0版本】
  • 点击捕获选项,选择为当前连接的wlan,点击开始捕获,一段时间后停止捕获,通过过滤器即可完整看到icmp协议的ping baidu包,如图:
    wireshark使用全解笔记【2.4.5.0版本】

wireshark统计功能介绍

  • 正常流程完成wlan抓包,菜单栏中选择“统计”—〉“捕获文件属性”;弹出“捕获文件属性”对话框。显示捕获文件的一般信息,第一个包和最后一个包的时间戳,以及文件捕获于哪一个接口;在定义过滤条件的时候,将显示过滤后的数据,以及平均报文数,字节数。如图:
    wireshark使用全解笔记【2.4.5.0版本】
  • 关闭“捕获文件属性”对话框,选择“统计”—>“协议分级”;协议分级统计窗口显示为,捕捉文件包含的所有协议和树状分支。分组百分比永远参照的是相同协议层。如图:
    wireshark使用全解笔记【2.4.5.0版本】
  • 关闭协议分级统计对话框,选择“统计”→“对话”;通过选项卡选择,即可调整显示的数据。第一层为以太网统计数据,第二到三层为IPv4和IPv6统计数据。第四层和第五层为TCP和UDP统计数据。右下角的选项卡还可以选择更多选项,如图:
    wireshark使用全解笔记【2.4.5.0版本】
  • 关闭conversations对话框,在菜单栏中选择“统计”→“Http”→“请求”;通过对话框可以观察到,所有的http请求数据统计结果。如图:
    wireshark使用全解笔记【2.4.5.0版本】
    待续~