Wireshark简介:安全
Wireshark是一款最流行和强大的开源数据包抓包与分析工具,没有之一。在SecTools安全社区里颇受欢迎,曾一度超越Metasploit、Nessus、Aircrack-ng等强悍工具。该软件在网络安全与取证分析中起到了很大做用,做为一款网络数据嗅探与协议分析器,已经成为网络运行管理、网络故障诊断、网络应用开发与调试的必用工具。网络
上面是wireshark的主窗口,分三大主块:Packlist List(数据包列表)、Packet Details(数据包细节)、Packet Bytes(数据包字节)。工具
首选项设置学习
在wireshark的首选项里有不少设置,以方便定制,可在菜单栏的Edit里的Preferences里设置,其界面以下:ui
包括这几个部分:User Intereface(用户接口)、Capture(捕获)、Name Resolutions(名字解析)、Statistics(统计)、Protocols(协议)spa
查找数据包:调试
按ctrl+N打开查找对话框blog
能够看到有三种查询条件:接口
按ctrl+N向下查找,按ctrl+B向前查找。其实wireshark的使用说明已经作的很是很是的人性化的,它的全部设置窗口都有在线的帮助说明,上面是左下角的“Help”就是。并且是英文的,那么问题来了,你是到底啥不懂呢?网络安全
标记数据包:
在Packet List中选中一个数据包,右键选择Mark Packet就能够将该数据包标记,标记后该数据包会高亮显示。快捷键是选中一个数据包,按ctrl+M,取消标记一样是ctrl+M,
在多个被标记的数据之间切换可用shift+ctrl+N、shift+ctrl+B。
捕获设置:
启动Wireshark后,在左边的网络接口里的Capture Optiion能够用来设置各类数据包抓取规则。
查看端点与会话:
在wireshark的Endpoints窗口里(Statistics -> Endpoints)已经统计出了每个端点的地址、传输发送数据包的数量u以及字节数。这里一个颇有用的地方是:单击一个数据包右键,在相关选项里有该数据包的过滤语法规则,很值得学习,对于过滤规则学习颇有用!!
网络会话是指地址A与地址B之间的会话,一样地,能够右键单击一个会话,用以建立一些有用的过滤规则。能够在Statistics -> Conversations里查看。
协议数据的分层统计:
有时须要分析捕获数据包中各协议所占的比例,以分析网络流量是否正常。此时能够选择Statistics->Protocol Hierarchy。
跟踪TCP数据流:
burpsuite的功能类似,Wireshark也有TCP流量重组功能。右键单击一个数据包选择Follw TCP/UDP Stream便可重组出数据流交互过程。其中红色表示从源地址发往目标地址,蓝色反之。
wireshark的入门就简单到这里了。我只是简单的介绍了一下,其功能十分强大,是数据包分析的一大利器!!要想深刻学习,还须要使用者去探索尝试,特别是在实战中的应用,有不少的乐趣哦。后期将继续讲解wireshark高级过滤的实战应用,也欢迎各位感兴趣的同窗一块儿交流技术:)