0#2 wireshark的统计功能

0x00 简介

有时候我们抓取的数据包数量太大,并且大部分为无用的数据包,有了统计功能,我们可以将数据包按协议类型进行归类统计,能准确的观察出,是否协议类型比较可以,比如在FTP的暴力密码攻击时,会产生大量的FTP失败的请求。


0x01 Statistics 菜单

在 wireshark 中,统计数据不只会通过记录数据的方式呈现给用户,wireshark中还有一些图形特性,这些图也可以想用户展示抓取的数据。图形更加图形和直白。


0x02 capture file properies 抓包文件属性

1. 调用方式:

  1. 菜单栏->statistics->capture file properies
  2. 快捷键:·[ctrl]+[alt]+[shift]+c

2.显示内容

  1. file:显示总体信息
  2. time:显示抓取第一个、最后一个的时间和整体时间间隔
  3. capture:OS名称、抓包的接口
  4. interfaces:所有抓到流量与接口的详细情况
  5. statistics:提供各种详细的数据
properies.png

0x03 protocol hierarchy 协议分布信息

协议分布窗口可以给用户提供通信中使用到的各个协议的分布信息
比如:
每种协议分别发送和接收栏多少比特、多少数据包
调用:
工具栏->statistics->protocol hierarchy

protocol hierarchy.png

0x04 onversations 会话统计

以会话情况进行统计。

1.调用:

工具栏->statistics->conversations

2.内容

  1. 协议:该协议的会话数
  2. 会话地址
  3. 数据包和比特流数量
  4. 开始时间持续时间
  5. 比特率
conversations.png

0x05 endpoints 端点统计

直接对地址进行分析,可以明显的发现哪些占用资源过多,是恶意请求。

1. 调用

工具栏->statistics->endpoints

2. 内容

  1. 根据端点,进行筛选
  2. map可以通过在地图上把这些地址给标出来,观察哪些地点的请求较多。


    endpoint.png

0x06 I/O Graph I/O图

1. 调用

  1. 工具栏->statistics->I/O Graph
IO Graph.png

0x07 Flow Graph 数据流图

当用户面对大量连续断开、大量数据帧丢失,这种特性可以帮助排错

1. 调用

  1. 工具栏->statistics->Flow Graph

2. 显示内容

Flow Graph.png

0x08 TCP数据流量图

1. 调用

  1. 工具栏->statistics->TCP Stream Graphs->Round Trip Time

2.过程

  1. 在数据包列表中选择一个TCP数据包
  2. 选择工具栏->statistics->TCP Stream Graphs->Round
  3. 一开始打开是一片空白(可能是我的电脑问题),然后切换到别的图,再切换回来就行了

3.显示

Round Trip Time 往返时间图

RTT.png

Throughput graph 吞吐量

Throughput graph.png

tcptrace 时序图

tcptrace.png

0x09 Follow TCP Stream 查看TCP数据流

由于wireshark是按流量包进行分析,一个http请求可能有很多个数据包构成,这个特性可以把多个数据包内的内容和在一起显示。

调用

菜单栏->analyze->follow->tcp stream

流程

  1. 在列表中选择一个TCP数据包
  2. 菜单栏->analyze->follow->tcp stream
    或者
    右键选择数据包,点击follow->tcp stream

显示

follow tcp stram.png

功能:截获传输文件,

利用save as将内容保存为简单的文本格式,修改文件名和后缀可以还原文件
save as:菜单栏->file->save as
快捷键:[ctrl]+[shift]+s


0x0A expert infos 专家模式

专家模式对话框中的信息是由解析器提供的,解析器的作用是对Wireshark所了解的所有协议进行转换。

调用

  1. 菜单栏->analyze->expert infomations
  2. 状态栏左下角的圆圈〇

颜色的表意

  1. 红色:error
    错误消息
  2. 黄色:warning
    异常消息,很可能不是常规通信的一部分
    如:
    zero window:TCP接收窗口已满
    keep alive:
    acked lost packet:确认的丢包
    previous segent lost:之前的数据段丢失
    out of order:乱序
    fast retransmission:快速重传
  3. 青色:notes
    异常消息,不确定是正常情况还是异常情况
    如:
    zero windows probe:客户端发送信息和接收信息不等时,发送的空消息来匹配速率
    keep alive ack: keep alive 数据包的接收方会发送这类ACK进行响应
    zero windows probe ack:与zero windows probe有关
    windows is full:TCP接收窗口当前已满
    TCP重传消息
    重复ACK消息
  4. 蓝色:chats
    当前通信的总体信息
    如:windows update:接收窗口更新
  5. 绿色:comments
  6. 灰色:空

显示

expert infos.png

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,542评论 6 504
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,822评论 3 394
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,912评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,449评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,500评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,370评论 1 302
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,193评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,074评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,505评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,722评论 3 335
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,841评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,569评论 5 345
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,168评论 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,783评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,918评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,962评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,781评论 2 354

推荐阅读更多精彩内容

  • 3.1. 介绍 现在,您已经安装了Wireshark并有可能热衷于开始捕捉您的第一个数据包。在接下来的章节中,我们...
    wwyyzz阅读 1,385评论 0 1
  • 原文地址:http://www.mrpeak.cn/blog/wireshark/ 网络抓包是个基础技能,对于网络...
    呆呆滴木木菇凉阅读 1,232评论 0 9
  • 网络抓包是个基础技能,对于网络协议的掌握有一定的要求。iOS上实现网络抓包可以用Charles(针对http和ht...
    MrPeak阅读 46,089评论 5 134
  • 抓取报文: 下载和安装好Wireshark之后,启动Wireshark并且在接口列表中选择接口名,然后开始在此接口...
    安易学车阅读 105,271评论 1 27
  • 搬完宿舍了,决定从今晚开始记录生活,每日十点不见不散。
    梵雾阅读 161评论 0 0