WireShark使用说明.ppt
《WireShark使用说明.ppt》由会员分享,可在线阅读,更多相关《WireShark使用说明.ppt(38页珍藏版)》请在课桌文档上搜索。
1、WireShark使用说明,培训目的,通过本课程的学习,您将能够:了解WireShark的界面组成熟悉WireShark的基本操作适用对象:测试、开发、网络工程人员,概述,Wireshark 是网络包分析工具。网络包分析工具的主要作用是在接口实时捕捉网络包,并详细显示包的详细协议信息。Wireshark 可以捕捉多种网络接口类型的包,哪怕是无线局域网接口。Wireshark可以打开多种网络分析软件捕捉的包,可以支持许多协议的解码。我们可以用它来检测网络安全隐患、解决网络问题,也可以用它来学习网络协议、测试协议执行情况等。Wireshark不会处理网络事务,它仅仅是“测量”(监视)网络。Wire
2、shark不会发送网络包或做其它交互性的事情。,安装注意事项,安装文件获取:172.16.0.2softtooltoolsLib抓包工具在安装组件时候选择所有组件,界面风格建议选择Wireshark(GTK2 user interface),安装注意事项,勾选下图选项,以支持多种其他网络包分析工具支持的文件格式。,安装注意事项,Wireshark 安装文件自带WinPcap最新版本,选择安装。,Wireshark的使用,1、Wireshark的主窗口,Wireshark的使用,2、网络数据流的监测接入点在被监测计算机上直接捕获;利用集线器将被检测端口的数据分为多路进行捕获;利用交换机的端口数据
3、映射功能进行捕获;,Wireshark的使用,3、实时捕获数据包使用按钮”Capture Options”开始捕获取 对话框,选择正确的NIC进行捕获;注意:windows平台下不支持环回接口捕获,即接口列表中的第一个接口,Wireshark的使用,3、实时捕获数据包设置捕获缓存大小(Buffer size)设置写入数据到磁盘前保留在核心缓存中捕捉数据的大小。如果你发现丢包,可尝试增大该值。设置网卡是否为混杂捕获模式(Capture packets in promiscuous mode)指定Wireshark捕捉包时,设置接口是否为混合接收模式。在非混杂模式下,Wireshark捕获满足以下
4、条件的包:含本网卡地址单播包、具有多播地址且与本网卡地址配置相吻合的数据包、广播包。而在混杂模式下,Wireshark除捕获上述类型的数据包外,与本网卡地址配置不吻合的组播包也会被捕获下来。设置捕获过滤规则Wireshark使用libpcap过滤语句进行捕捉过滤。过滤语句的形式为:not primitive and|or not primitive.,Wireshark的使用,常用的基本单元(primitive)类型:src|dst host 过滤主机ip地址或名称。通过指定src|dst关键词来确定所关注的是源地址还是目标地址。如果未指定,则指定的地址出现在源地址或目标地址中的包会被抓取。e
5、ther src|dst host 过滤主机以太网地址。通过指定关键词src|dst来确定所关注的是源地址还是目标地址。如果未指定,则指定的地址出现在源地址或目标地址中的包会被抓取。tcp|udp src|dst port 选择在以太网层或是ip层的指定协议的包例1.捕捉来自特定主机的telnet协议:tcp port 23 and host 10.0.0.5 例2.捕捉所有不是来自10.0.0.5的telnet 通信:tcp port 23 and not src host 10.0.0.5,Wireshark的使用,设置多文件连续存储Use multiple files 如果指定条件达到临
6、界值,Wireshark将会自动生成一个新文件。Next file every n megabyte(s)如果捕捉文件容量达到指定值,将会生成切换到新文件Next file every n minutes(s)如果捕捉文件持续时间达到指定值,将会切换到新文件。Ring buffer with n files 仅生成制定数目的文件。Stop caputure after n file(s)当生成指定数目文件时,停止捕捉。,Wireshark的使用,设置停止捕获规则after n packet(s)在捕捉到指定数目数据包后停止捕捉;after n megabytes(s)在捕捉到指定容量的数据后停
7、止捕捉。如果使用user multiple files,该选项将是灰色;after n minute(s)在达到指定时间后停止捕捉;选择开始按钮,进行捕获。选择停止按钮,停止捕获。,Wireshark的使用,4、处理已经捕获的包浏览已经捕获的包在已经捕捉完成之后,或者打开先前保存的数据包文件时,通过点击包列表面版中的包,就可以在包详情面板看到关于这个数据包的树状结构以及字节面板。通过点击左侧“+”标记或者选择右键菜单“Expand Subtrees”,展开数据包当前选择的子树。也可以通过右键选择“Expand All”展开数据包的所有子树。,Wireshark的使用,浏览过滤包显示过滤可以隐藏
8、一些你不感兴趣的包,让你可以集中注意力在你感兴趣的那些包上面。在包列表面板中选择所需要的包,右键菜单选择“Apply as Filter”-“selected”即可过滤其他数据包。,Wireshark的使用,另外,也可以构建过滤表达式,来过滤那些不感兴趣的数据包。Wireshark提供了简单而强大的过滤语法,你可以用它们建立复杂的过滤表达式。包详情面板的每个字段都可以作为比较值,通过在许多不同的比较操作建立比较过滤。应用这些作为过滤将会仅显示包含该字段的包。例如:过滤字符串:TCP将会显示所有包含TCP协议的包。,表1显示过滤比较操作符,也可以用逻辑操作符将过滤表达式组合在一起使用。表2显示过
9、滤逻辑操作符,查找目标包选择菜单”EditFind Packet”在对话框中输入要查找包的关键字或表达式就可以了,用户可以选择是针对过滤的包进行查找还是通过16进制值进行查找,或是通过字符串进行查找;查找到目标包以后可以通过ctrl+n组合键继续查找下一个;ctrl+b查找上一个,Wireshark的使用,标记包为了方便查找与操作,我们可以将感兴趣的包做上标记以便迅速找到,选中某个包,然后点击右键菜单,选择”Mark packet”就可以了,Wireshark的使用,标记包除了标记单个包,可以选择”EditMark all packet”对所有包进行标记,Wireshark的使用,反标记包被标
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- WireShark 使用说明

链接地址:https://www.desk33.com/p-379743.html