.Wireshark流量分析基础
Wireshark使用范围
1.网络安全分析
2.应用程序分析
3.故障任务分析
4.分析一般任务
Wireshark查询指令
1 | ip.addr==10.2.9.4 |
Wireshark数据分析
1.查看协议的流可以看具体时如和传输数据和威胁安全

2.查看单个IP的会话或者两个IP之间的会话以便分析


3.协议分层统计

4.IO Graph直观分析

数据处理
1.追踪流时可以保存传输内容

2.可以一键导出同类型的文件

3.capinfos.exe处理大型文件
查看pcap文件
1 | capinfos.exe xxxx.pcap |
使用命令【editcap.exe -i <每个文件时长,单位:s> < 源文件名 > < 目的文件名 >】,如【editcap.exe -i 20 c:\sql.pcap c:\2\fsql.pcap】,为按照 20s 一个包进行分割。
1 | editcap.exe -i 20 c:\sql.pcap c:\2\fsql.pcap |
4.数据包分割

5.tshark.exe提取特定数据
例如
1 | tshark.exe -r c:\http.pcapng -T fields -e frame.number -e ip.src -e ip.dst -e http.request.method |
命令为从 http.pcapng 中提取 HTTP 协议中的源地址、目的地址、请求方法和对应的帧号,便于定位哪个帧