一、wireshark是什么?
wireshark是非常流行的网络封包分析软件,简称小鲨鱼,功能十分强大。可以截取各种网络封包,显示网络封包的详细信息。
wireshark是开源软件,可以放心使用。可以运行在windows和mac os上。对应的,linux下的抓包工具是 tcpdump。使用wireshark的人必须了解网络协议,否则就看不懂wireshark了。
二、wireshark常用应用场景
1. 网络管理员会使用wireshark来检查网络问题
2. 软件测试工程师使用wireshark抓包,来分析自己测试的软件
3. 从事socket编程的工程师会用wireshark来调试
4. 运维人员用于日常工作,应急响应等等
总之跟网络相关的东西,都可能会用到wireshark
三、wireshark抓包原理
wireshark使用winpcap作为接口,直接与网卡进行数据报文交换。
wireshark使用的环境大致分为两种,一种是电脑直连网络的单机环境,另外一种就是应用比较多的网络环境,即连接交换机的情况。
「单机情况」下,wireshark直接抓取本机网卡的网络流量;
「交换机情况」下,wireshark通过端口镜像、arp欺骗等方式获取局域网中的网络流量。
端口镜像:利用交换机的接口,将局域网的网络流量转发到指定电脑的网卡上。
arp欺骗:交换机根据mac地址转发数据,伪装其他终端的mac地址,从而获取局域网的网络流量。
四、wireshark软件安装
软件下载路径:
https://www.wireshark.org/
按照系统版本选择下载,下载完成后,按照软件提示一路next安装。
五、wireshark抓包示例
先介绍一个使用wireshark工具抓取ping命令操作的示例,可以上手操作感受一下抓包的具体过程。
1、打开wireshark,主界面如下:
2、选择菜单栏上 捕获 -> 选项,勾选wlan网卡。这里需要根据各自电脑网卡使用情况选择,简单的办法可以看使用的ip对应的网卡。点击start,启动抓包。
3、wireshark启动后,wireshark处于抓包状态中。
4、执行需要抓包的操作,如在cmd窗口下执行ping www.baidu.com。
5、操作完成后相关数据包就抓取到了,可以点击 停止捕获分组 按钮。
6、为避免其他无用的数据包影响分析,可以通过在过滤栏设置过滤条件进行数据包列表过滤,获取结果如下。说明:ip.addr == 183.232.231.172 and icmp 表示只显示icpm协议且主机ip为183.232.231.172的数据包。说明:协议名称icmp要小写。
7、wireshark抓包完成,并把本次抓包或者分析的结果进行保存,就这么简单。关于wireshark显示过滤条件、抓包过滤条件、以及如何查看数据包中的详细内容在后面介绍。
六、wireshakr抓包界面介绍
wireshark 的主界面包含6个部分:
菜单栏:用于调试、配置
工具栏:常用功能的快捷方式
过滤栏:指定过滤条件,过滤数据包
数据包列表:核心区域,每一行就是一个数据包
数据包详情:数据包的详细数据
数据包字节:数据包对应的字节流,二进制
说明:数据包列表区中不同的协议使用了不同的颜色区分。协议颜色标识定位在菜单栏 视图 --> 着色规则。如下所示
wireshark 主要分为这几个界面
1. display filter(显示过滤器)
用于设置过滤条件进行数据包列表过滤。菜单路径:分析 --> display filters。
2. packet list pane(数据包列表)
显示捕获到的数据包,每个数据包包含编号,时间戳,源地址,目标地址,协议,长度,以及数据包信息。不同协议的数据包使用了不同的颜色区分显示。
3. packet details pane(数据包详细信息)
在数据包列表中选择指定数据包,在数据包详细信息中会显示数据包的所有详细信息内容。数据包详细信息面板是最重要的,用来查看协议中的每一个字段。各行信息分别为
(1)frame: 物理层的数据帧概况
(2)ethernet ii: 数据链路层以太网帧头部信息
(3)internet protocol version 4: 互联网层ip包头部信息
(4)transmission control protocol: 传输层t的数据段头部信息,此处是tcp
(5)hypertext transfer protocol: 应用层的信息,此处是http协议
tcp包的具体内容
从下图可以看到wireshark捕获到的tcp包中的每个字段。
4. dissector pane(数据包字节区)
报文原始内容。
七、wireshark过滤器设置
初学者使用wireshark时,将会得到大量的冗余数据包列表,以至于很难找到自己需要抓取的数据包部分。wireshark工具中自带了两种类型的过滤器,学会使用这两种过滤器会帮助我们在大量的数据中迅速找到我们需要的信息。
1.抓包过滤器
捕获过滤器的菜单栏路径为 捕获 --> 捕获过滤器。用于在抓取数据包前设置。
如何使用呢?设置如下。
ip host 183.232.231.172表示只捕获主机ip为183.232.231.172的数据包。获取结果如下:
2. 显示过滤器
显示过滤器是用于在抓取数据包后设置过滤条件进行过滤数据包。
通常是在抓取数据包时设置条件相对宽泛或者没有设置导致抓取的数据包内容较多时使用显示过滤器设置条件过滤以方便分析。
同样上述场景,在捕获时未设置抓包过滤规则直接通过网卡进行抓取所有数据包。
执行ping www.baidu.com获取的数据包列表如下
观察上述获取的数据包列表,含有大量的无效数据。这时可以通过设置显示器过滤条件进行提取分析信息。ip.addr == 183.232.231.172,并进行过滤。
上述介绍了抓包过滤器和显示过滤器的基本使用方法。在组网不复杂或者流量不大情况下,使用显示器过滤器进行抓包后处理就可以满足我们使用。下面介绍一下两者间的语法以及它们的区别。
八、wireshark过滤器表达式的规则
1. 抓包过滤器语法和实例
抓包过滤器类型type(host、net、port)、方向dir(src、dst)、协议proto(ether、ip、tcp、udp、http、icmp、ftp等)、逻辑运算符(&&与、|| 或、!非)
(1)协议过滤
比较简单,直接在抓包过滤框中直接输入协议名即可。
tcp,只显示tcp协议的数据包列表
http,只查看http协议的数据包列表
icmp,只显示icmp协议的数据包列表
(2)ip过滤
host 192.168.1.104
src host 192.168.1.104
dst host 192.168.1.104
(3)端口过滤
port 80
src port 80
dst port 80
(4)逻辑运算符&&与、|| 或、!非
src host 192.168.1.104 &&dst port 80 抓取主机地址为192.168.1.80、目的端口为80的数据包
host 192.168.1.104 || host 192.168.1.102 抓取主机为192.168.1.104或者192.168.1.102的数据包
!broadcast 不抓取广播数据包
2. 显示过滤器语法和实例
(1)比较操作符
比较操作符有
== 等于、!= 不等于、> 大于、= 大于等于、时间显示格式 --> 日期和时间。调整后格式如下:
一般wireshark软件也可以与各主流厂家的模拟器一起使用,更适合于项目准确配置。
最美SUV马自达CX3亮相中国市场,操控完胜缤智,11万买它强于博越H6
PCB行业景气周期的增长点:5G、汽车电子和国产替代
节卡机器人首次提出JAKA S³产品理念
深维科技荣获北航全球创新创业大赛二等奖
使用IC555和IC4026构建的人/物体计数器电路
手把手教你Wireshark使用教程
高压配电系统的工作原理、特点及用途
杨柘因身体原因不再担任小米中国区首席营销官职务
欣旺达HEV电池解决方案有效解决三大痛点、四大焦虑
安装空气质量微观监测站的注意事项说明
熙菱信息与苍穹数码达成战略合作,共谋产业资源深度整合共享
单片机晶振不起振有哪些原因如何解决这个问题
电子行业景气度触底 投资机会或现
网络地址,什么是网络地址
OWC推出全新的ThunderBolt Hu 提供额外3个ThunderBolt 3端口
plc和单片机的区别 单片机可以用plc编程吗 plc属于嵌入式开发吗
一百元能买到什么样的移动电源
英创信息技术WinCE工控主板在线更新开机画面(2019版)
浅谈阻抗匹配(七)传输线的端接技术
MEMS技术在标准实时时钟(RTC)中的优势