wireshark 過濾表示式

2022-06-14 13:15:12 字數 885 閱讀 3348

(1)對源位址為192.168.0.1的包的過濾,即抓取源位址滿足要求的包。

表示式為:ip.src == 192.168.0.1

(2)對目的位址為192.168.0.1的包的過濾,即抓取目的位址滿足要求的包。

表示式為:ip.dst == 192.168.0.1

(3)對源或者目的位址為192.168.0.1的包的過濾,即抓取滿足源或者目的位址的ip位址是192.168.0.1的包。

表示式為:ip.addr == 192.168.0.1,或者 ip.src == 192.168.0.1 or ip.dst == 192.168.0.1

(4)要排除以上的資料報,我們只需要將其用括號囊括,然後使用 "!" 即可。

表示式為:!(表示式)

(1)僅僅需要捕獲某種協議的資料報,表示式很簡單僅僅需要把協議的名字輸入即可。

表示式為:http

(2)需要捕獲多種協議的資料報,也只需對協議進行邏輯組合即可。

表示式為:http or telnet (多種協議加上邏輯符號的組合即可)

(3)排除某種協議的資料報

表示式為:not arp      !tcp

(1)捕獲某一埠的資料報

表示式為:tcp.port == 80

(2)捕獲多埠的資料報,可以使用and來連線,下面是捕獲高階口的表示式

表示式為:udp.port >= 2048

(1)針對長度的過慮(這裡的長度指定的是資料段的長度)

表示式為:udp.length < 30   http.content_length <=20

(2)針對資料報內容的過濾

表示式為:http.request.uri matches "vipscu"  (匹配http請求中含有vipscu欄位的請求資訊)

wireshark過濾規則表示式

1.協議過濾 在表示式欄中直接填寫協議名 比如tcp 只顯示tcp協議報文 tcp udp arp http 等 2.ip 過濾 在顯示過濾器表示式欄中填寫 例如 ip.src 192.168.1.102 顯示源位址為192.168.1.102的報文 ip.dst 192.168.1.104 顯示目...

wireshark 實用過濾表示式

首先說幾個最常用的關鍵字,eq 和 等同,可以使用 and 表示並且,or 表示或者。和 not 都表示取反。1 對源位址為192.168.0.1的包的過濾,即抓取源位址滿足要求的包。表示式為 ip.src 192.168.0.1 2 對目的位址為192.168.0.1的包的過濾,即抓取目的位址滿足...

wireshark 抓包表示式

wireshark 實用過濾表示式 針對ip 協議 埠 長度和內容 與 eq 和 等同,可以使用 and 表示並且,或 or 表示或者。非 和 not 都表示取反。多組條件聯合過濾資料報的命令,就是通過每個單個的條件命令與關鍵字 與或非 的組合實現的。1 對源位址為192.168.0.1的包的過濾,...