wireshark过滤表达式

(1)对源地址为10.136.157.37的包的过滤,即抓取源地址满足要求的包。

表达式为:ip.src ==10.136.157.37

(2)对目的地址为10.136.157.37的包的过滤,即抓取目的地址满足要求的包。

表达式为:ip.dst ==10.136.157.37

(3)对源或者目的地址为10.136.157.37的包的过滤,即抓取满足源或者目的地址的ip地址是10.136.157.37的包。

表达式为:ip.addr ==10.136.157.37或者ip.src==10.136.157.37 or ip.dst ==10.136.157.37

(4)要排除以上的数据包,我们只需要将其用括号囊括,然后使用 “!”或者”not”即可。

表达式为:!(表达式) not(表达式)

2、针对协议的过滤

(1)仅仅需要捕获某种协议的数据包,表达式很简单仅仅需要把协议的名字输入即可。

表达式为:http

(2)需要捕获多种协议的数据包,也只需对协议进行逻辑组合即可。

表达式为:http or telnet (多种协议加上逻辑符号的组合即可)

(3)排除某种协议的数据包

表达式为:not arp or !tcp


3、针对端口的过滤(视协议而定)(1)捕获某一端口的数据包表达式为:tcp.port == 80

(2)捕获多端口的数据包,可以使用and来连接,下面是捕获高端口的表达式表达式为:udp.port >= 2048

4、针对长度和内容的过滤

(1)针对长度的过虑(这里的长度指定的是数据段的长度)

表达式为:udp.length < 30 http.content_length <=20

(2)针对数据包内容的过滤

表达式为:http.request.uri matches “blog”(匹配http请求中含有vipscu字段的请求信息)

5、过滤目的Mac地址在cmd输入ipconfig/all得到mac地址,即物理地址

表达式为:eth.addr==DC-85-DE-F2-06-7D

6、过滤出MAC地址为本机MAC地址,IP地址为非本机IP地址的数据包。表达式为:eth.addr== DC-85-DE-F2-06-7D and ip.addr != 10.136.157.37

转载:https://blog.csdn.net/codes_first/article/details/78243788

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

友情链接更多精彩内容