关于wireshark的使用
一. 基本介绍
1、简介
Wireshark(前称Ethereal)是一个网络封包分析软件。网络封包分析软件的功能是撷取网络封包,并尽可能显示出最为详细的网络封包资料。Wireshark使用WinPCAP作为接口,直接与网卡进行数据报文交换。网络封包分析软件的功能可想像成 "电工技师使用电表来量测电流、电压、电阻" 的工作 - 只是将场景移植到网络上,并将电线替换成网络线。在过去,网络封包分析软件是非常昂贵的,或是专门属于盈利用的软件。Ethereal的出现改变了这一切。在GNUGPL通用许可证的保障范围底下,使用者可以以免费的代价取得软件与其源代码,并拥有针对其源代码修改及客制化的权利。Ethereal是目前全世界最广泛的网络封包分析软件之一。
2、Wireshark使用目的
以下是一些使用Wireshark目的的例子:
- 网络管理员使用Wireshark来检测网络问题
- 网络安全工程师使用Wireshark来检查信息安全相关问题
- 开发者使用Wireshark来为新的通信协议调试
- 普通用户使用Wireshark来学习网络协议的相关知识
3、下载地址
4、wireshark 实用过滤表达式(针对ip、协议、端口、长度和内容)
5. wireshark网络抓包详解 (推荐)
8. 使用 wireshark 分析 Ping 通信的具体流程
9. 5.3 Wireshark基础功能--处理捕获的数据包
二. 实践经验
1. 查找网络抓包中的二进制字符串,示例如下:
查找二进制字符串:0f002111014d
1) tcp and frame contains 0f:00:21:11:01:4d (注意用冒号分割)
2)data.data contains 0f:00:21:11:01:4d
3)tcp contains 0f:00:21:11:01:4d