服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

【Wireshark】常用的几个使用技巧

日期: 来源:电子物证收集编辑:


一:数据包过滤

过滤需要的IP地址 ip.addr==
在数据包过滤的基础上过滤协议ip.addr==xxx.xxx.xxx.xxx and tcp
过滤端口ip.addr==xxx.xxx.xxx.xxx and http and tcp.port==80
指定源地址 目的地址ip.src==xxx.xxx.xxx.xxx and ip.dst==xxx.xxx.xxx.xxx
SEQ字段(序列号)过滤(定位丢包问题)
TCP数据包都是有序列号的,在定位问题的时候,我们可以根据这个字段来给TCP报文排序,发现哪个数据包丢失。
SEQ分为相对序列号和绝对序列号,默认是相对序列号显示就是0 1不便于查看,修改成绝对序列号方法请参考第三式。

二:修改数据包时间显示方式

有些同学抓出来的数据包,时间显示的方式不对,不便于查看出现问题的时间点,可以通过View---time display format来进行修改。
修改前:
修改后:

三:确认数据报文顺序

有一些特殊情况,客户的业务源目的IP 源目的端口 源目的mac 都是一样的,有部分业务出现业务不通,我们在交换机上做流统计就不行了,如下图网络架构。箭头是数据流的走向,交换机上作了相关策略PC是不能直接访问SER的。
那我们在排查这个问题的时候,我们要了解客户的业务模型和所使用得协议,很巧合这个业务是WEB。我们从而知道TCP报文字段里是有序列号的,我们可以把它当做唯一标示来进行分析,也可以通过序列号进行排序。
一般抓出来的都是相对序列号0 1不容易分析,这里我们通过如下方式进行修改为绝对序列号。
Edit-----preference------protocols----tcp---relative sequence numbers
修改参数如下:
我拿TCP协议举例
把TCP的这个选项去除掉
最后的效果:

四:过滤出来的数据包保存

我们抓取数据包的时候数据量很大,但对于我们有用的只有几个,我们按条件过滤之后,可以把过滤后的数据包单独保存出来,便于以后来查看。

五:数据包计数统计

网络里有泛洪攻击的时候,我们可以通过抓包进行数据包个数的统计,来发现哪些数据包较多来进行分析。
Statistics------conversations

六:数据包解码

IPS发送攻击日至和防病毒日志信息端口号都是30514,SecCenter上只显示攻击日志,不显示防病毒日志。查看IPS本地有病毒日志,我们可以通过在SecCenter抓包分析确定数据包是否发送过来。
发过来的数据量比较大,而且无法直接看出是IPS日志还是AV日志,我们先把数据包解码。
(由于没有IPS的日志抓包信息,暂用其他代替)
解码前:
解码操作:
解码后:

七:TCP数据报文跟踪

查看TCP的交互过程,把数据包整个交互过程提取出来,便于快速整理分析。

八:通过Wireshark来查看设备的厂家

查看无线干扰源的时候,我们可以看出干扰源的mac地址,我们可以通过Wireshark来查找是哪个厂商的设备,便于我们快速寻找干扰源。
例如:mac地址是A4-4E-31-30-0B-E0
我们通过Wireshark安装目录下的manuf文件来查找

来源:华三官网

wireshark工具使用

相关阅读

  • 教程|拟小红书式纵向滑动设计

  • 你要的教程Tutorial此前一期我们发布的《点 击 进 入 宝 藏 页 面》备受好评,不少读者询问如何实现。实际上这种拟小红书式的纵向滑动排版并不复杂,本期就来为广大编辑器用户
  • 宝藏模版Attention Please往期推荐(点击阅读):
  • 公众号尾部矩阵设计 -

  • 尾部落地矩阵Lower Thirds Design绝大多数品牌方公众号,出于必要的引流和分流目的,会在每篇图文结尾固定应用一套矩阵式的版块设计。它可能包括超链接、小程序、二维码等互动

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 【Wireshark】常用的几个使用技巧

  • 一:数据包过滤过滤需要的IP地址 ip.addr==在数据包过滤的基础上过滤协议ip.addr==xxx.xxx.xxx.xxx and tcp过滤端口ip.addr==xxx.xxx.xxx.xxx and http and tcp.port==80指定
  • 【检察技术“复活”关键证据】

  • 近日,北京市大兴区检察院和相关单位就打击涉GOIP设备(虚拟拨号设备)类电信网络犯罪开展常态化联络,并进行了信息共享。这项针对此类电信网络犯罪的协同长效机制的建立,还要从一起
  • 【电子数据还原案件真相】

  • 架设GOIP设备为诈骗平台人员拨打诈骗电话提供信号源,以为能瞒天过海,用“零口供”逃避法律的制裁。曾某的如意算盘被检察官打破,近日,由湖南省湘潭市岳塘区检察院提起公诉的曾某
  • 【无人机技术在水质监测中的应用研究】

  • 水质监测是水质监控和水环境治理的重要技术手段,对流域水体的综合治理和水环境的动态保护有着重要意义。无人机因具有机动性强,无线可操作性高等优点,成为河流流域取样和水质监