Wireshark使用实战

Wireshark 协议分析实战:过滤器使用、HTTP/DNS/TCP 分析、流追踪、导出对象。

写在前面:合法学习边界

Wireshark 抓包只在授权网络环境使用。

一、Wireshark 工作流

Wireshark 协议分析实战
1
① 抓包 → ② 过滤 → ③ 分析 → ④ 导出 → ⑤ 取证 → ⑥ 报告

二、常用过滤器

1
2
3
地址:ip.addr == 192.168.1.100 · tcp.srcport == 80
协议:tcp · udp · icmp · http · dns · ssl
内容:tcp.contains "password" · http.request.method == "POST"

三、流追踪

1
2
右键 → Follow → TCP Stream
查看完整 HTTP 会话内容

四、分析场景

1
2
3
HTTP:明文密码/Token 泄露 · 导出 HTTP 对象
DNS:DNS 隧道 · 域名解析异常
TCP:SYN 扫描检测 · TCP 重传分析

五、小结

Wireshark 是网络协议分析和取证的核心工具。掌握过滤器和流追踪,可完成从抓包到取证的完整分析链路。