写在前面:合法学习边界
抓包只用于自己网络或授权环境。抓取并分析非授权流量可能触犯法律与隐私。
一、Wireshark 是干什么的
Wireshark 是图形化抓包与协议分析工具,能看每个包的字段、还原会话、统计流量,广泛用于排障与安全分析。
1
| 抓包 + 过滤 + 跟随流 + 统计,四大核心能力
|
二、抓包操作步骤
1
2
3
4
5
| 第 1 步:选择网卡(WiFi/eth0/环回)
第 2 步:开始捕获(Capture → Start)
第 3 步:制造流量(访问目标/触发攻击)
第 4 步:停止并保存(File → Save As .pcapng)
第 5 步:用过滤与跟随流分析
|
三、常用过滤语法
1
2
3
4
5
6
7
8
9
10
11
12
| # 主机/端口/协议
ip.addr == 192.168.1.1
tcp.port == 80
http / dns / icmp
# 组合
http and ip.addr == 192.168.1.1
tcp.port == 80 and tcp.flags.syn == 1 # 看握手
# 只看指定内容
frame contains "login"
http.request.method == "POST"
|
四、核心功能
1. 跟随流(还原会话)
1
2
| 右键 → Follow → TCP Stream / HTTP Stream
直接看到请求与响应明文(未加密时)
|
2. 统计与排行
1
2
3
| Statistics → Endpoints / Conversations
Statistics → Protocol Hierarchy
看谁在通信、用什么协议、流量大小
|
3. 导出对象
1
2
| File → Export Objects → HTTP
直接导出 HTTP 下载的文件(如恶意样本)
|
五、安全分析应用
1
2
3
4
5
| 1. 看攻击 payload(SQL 注入/上传/XSS 请求)
2. 还原被攻击的会话内容
3. 找异常外联(C2 回连)
4. 分析 DNS 隧道/ICMP 隧道特征
5. 导出恶意文件做分析
|
1
2
3
| # 命令行抓包 tshark(无图形时)
tshark -i eth0 -Y "http" -w out.pcap
tshark -r out.pcap -Y "dns.qry.name contains \"xxxx\""
|
六、常见坑
1
2
3
| 抓不到包 → 选错网卡/权限(需 root)
HTTPS 看不到内容 → 需解密(配 TLS key)或抓包工具代理
包太多 → 先加显示过滤再分析
|
影响与适用
Wireshark 用于网络排障与流量分析,是安全分析基础工具。抓包可能涉及敏感流量,仅限授权网络使用。
七、小结
Wireshark 是流量分析的基础工具:选网卡抓包 → 过滤 → 跟随流 → 统计导出。安全场景里,它和 tcpdump/tshark 配合,能还原攻击、找外联、识别隧道。抓包与分析能力,是排障和溯源都绕不开的基本功。