wireshark捕獲 過濾指定ip位址資料報

2021-07-13 12:50:20 字數 2007 閱讀 1052

使用捕獲過濾或顯示過濾,wireshark可以僅捕獲/顯示經過指定ip的資料報,即某個ip收到或發出的所有資料報。wireshark捕獲/顯示過濾使用方法見:「wireshark過濾器」

顯示過濾:wireshark過濾經過指定ip的資料報

顯示過濾可以完整的復現測試時的網路環境,但會產生較大的捕獲檔案和記憶體占用。

ip.addr ==192.168.1.1 //顯示所有目標或源位址是192.168.1.1的資料報

ip.dst==192.168.1.1 //顯示目標位址是192.168.1.1的資料報

ip.src ==192.168.1.1 //顯示源位址是192.168.1.1的資料報

ip.src==192.168.0.0/16   //網路過濾,過濾乙個網段

捕獲過濾:wireshark捕獲經過指定ip的資料報

捕捉過濾抓包前在capture option中設定,僅捕獲符合條件的包,可以避免產生較大的捕獲檔案和記憶體占用,但不能完整的復現測試時的網路環境。

host 192.168.1.1      //抓取192.168.1.1 收到和發出的所有資料報

src host 192.168.1.1    //源位址,192.168.1.1發出的所有資料報

dst host 192.168.1.1    //目標位址,192.168.1.1收到的所有資料報

src host hostname    //根據主機名過濾

ether  host 80:05:09:03:e4:35    //根據mac位址過濾

net 192.168.1    //網路過濾,過濾整個網段

src net 192.168

dst net 192

使用「非/且/或」建立組合過濾條件可以獲得更精確的捕獲

非: ! or 「not」 (去掉雙引號)

且: && or 「and」

或: || or 「or」

wirershark過濾指定ip收發資料報示例:

抓取所有目的位址是192.168.1.2 或192.168.1.3 埠是80 的tcp 資料

(tcp port 80) and ((dst host 192.168.1.2) or (dst host

192.168.1.3))   //捕獲過濾

tcp.port==80&&(ip.dst==192.168.1.2||ip.dst==192.168.1.3)    //顯示過濾

抓取所有目標mac 位址是80:05:09:03:e4:35 的icmp 資料

(icmp) and ((ether dst host 80:05:09:03:e4:35))

icmp && eth.dst==80:05:09:03:e4:35

抓取所有目的網路是192.168,但目的主機不是192.168.1.2 的tcp 資料

(tcp) and ((dst net 192.168) and (not dst host 192.168.1.2))

tcp&&ip.src==192.168.0.0/16&&!(ip.src==192.168.1.2)

捕獲主機192.168.1.1 和主機192.168.1.2 或192.168.1.3的通訊

host 192.168.1.1 and  (192.168.1.2 or 192.168.1.3 )

ip.addr==192.168.1.1&&(ip.addr==192.168.1.2||ip.addr==192.168.1.3)

獲取主機192.168.1.1除了和主機192.168.1.2之外所有主機通訊的資料報

host 192.168.1.1 and ! 192.168.1.2

ip.addr==192.168.1.1&&!ip.addr==192.168.1.2

獲取主機192.168.1.1接收或發出的telnet包,telnet使用tcp 23埠

tcp port 23 and host 192.168.1.1

tcp.port==23&&ip.addr==192.168.1.1

6san.com

wireshark捕獲 過濾指定ip位址資料報

wireshark捕獲 過濾指定ip位址資料報 使用捕獲過濾或顯示過濾,wireshark可以僅捕獲 顯示經過指定ip的資料報,即某個ip收到或發出的所有資料報。wireshark捕獲 顯示過濾使用方法見 wireshark過濾器 顯示過濾 wireshark過濾經過指定ip的資料報 顯示過濾可以完...

wireshark 捕獲過濾器

在wireshark中往往會抓到很多資料,這時我們就需要用到過濾器filter來篩選出我們所關心的資料報。wireshark提供了兩種過濾器 捕獲過濾器 在抓包之前就設定好過濾條件,然後只抓取符合條件的資料報。顯示過濾器 在已捕獲的資料報集合中設定過濾條件,隱藏不想顯示的資料報,只顯示符合條件的資料...

wireshark捕獲過濾器和顯示過濾器

wireshark的捕獲過濾器是在裝置驅動級別提供抓包的過濾介面 表示式 目的埠 dst post 80 源埠 src port 80 協議 udp 設定網段 net 192.168.0.0 mask 255.255.255.0等價於net 192.168.0.0 24 埠範圍 portrange ...