- 工信部备案号 滇ICP备05000110号-1
- 滇公安备案 滇53010302000111
- 增值电信业务经营许可证 B1.B2-20181647、滇B1.B2-20190004
- 云南互联网协会理事单位
- 安全联盟认证网站身份V标记
- 域名注册服务机构许可:滇D3-20230001
- 代理域名注册服务机构:新网数码
Wireshark 抓包常用过滤命令
蓝队云小课堂:
一、根据 IP 地址过滤
case 1、筛选出源 IP 或者目的 IP 地址是 192.168.3.77 的全部数据包
过滤命令:
ip.addr == 192.168.3.77
case 2、筛选出源 IP 地址是 182.254.3.77 的数据包
过滤命令:
ip.src_host == 192.168.1.114
case 3、筛选出目的地址是192.168.1.114的数据包
过滤命令:
ip.dst_host == 192.168.1.114
二、根据端口过滤
case 1、根据 TCP 端口筛选数据包,包括源端口和目的端口
过滤命令:
tcp.port == 80
case 2、根据 TCP 目的端口筛选数据包
过滤命令:
tcp.dstport == 80
case 3、根据 TCP 源端口筛选数据包
过滤命令:
tcp.srcport==80
case 4、根据 UDP 端口筛选数据包,包括源端口和目的端口
过滤命令:
udp.port == 1234
case 5、根据 UDP 源端口筛选数据包
过滤命令:
udp.srcport == 1234
case 6、根据 UDP 的目的端口筛选数据包
过滤命令:
udp.dstport == 1234
三、根据协议过滤
常用的网络协议有 udp、tcp、dns、ip、ssl、http、ftp、arp、icmp、smtp、pop、telnet、ssh、rdp、sip 等。
case 1、筛选出 http 协议中 GET 请求的数据包
过滤命令:
http.request.method == GET
注意:GET 一定要大写!
case 2、筛选出 http 协议中的 POST 请求的数据包
过滤命令:
http.request.method == POST
注意:POST 一定要大写!
四、根据 Payload Type 条件过滤
可以根据网络包的 Payload Type 类型进行条件过滤,比如根据下图中的 111 枚举值过滤。
过滤条件如下:
rtp.p_type == 111
五、根据组合条件过滤
case 1、筛选出源 IP 地址是 192.168.3.77 且目的 IP 地址是 192.168.3.78 的数据包
过滤命令:
ip.src_host == 192.168.3.77 && ip.dst_host == 192.168.3.78
case 2、筛选出源 IP 地址是 192.168.3.77 或者源 IP 地址是 192.168.3.78 的数据包
过滤命令:
ip.src_host == 192.168.3.77 && ip.src_host == 192.168.3.78
case 3、筛选出不是 IP 地址 192.168.3.77 的数据包
过滤命令:
!(ip.addr == 192.168.3.77)
更多小知识,可联系蓝队云一起探讨。
售前咨询
售后咨询
备案咨询
二维码
TOP