Wireshark過濾規則之 IP資料報過濾

2021-09-20 15:13:14 字數 1539 閱讀 5398

wireshark捕獲經過指定ip的資料報

捕捉過濾抓包前在capture option中設定,僅捕獲符合條件的包,可以避免產生較大的捕獲檔案和記憶體占用,但不能完整的復現測試時的網路環境。

host 192.168.0.1 //抓取192.168.0.1 收到和發出的所有資料報

src host 192.168.0.1 //源位址,192.168.0.1發出的所有資料報

dst host 192.168.0.1 //目標位址,192.168.0.1收到的所有資料報

src host hostname //根據主機名過濾

ether host 80:05:09:03:e4:35 //根據mac位址過濾

net 192.168.0 //網路過濾,過濾整個網段

src net 192.168

dst net 192

非: ! or 「not」 (去掉雙引號)

且: && or 「and」

或: || or 「or」

wirershark過濾指定ip收發資料報示例:

抓取所有目的位址是192.168.0.2 或192.168.0.3 埠是80 的tcp 資料

(tcp port 80) and ((dst host 192.168.0.2) or (dst host

192.168.0.3)) //捕獲過濾

tcp.port==80&&(ip.dst==192.168.0.2||ip.dst==192.168.0.3) //顯示過濾

抓取所有目標mac 位址是80:05:09:03:e4:35 的icmp 資料

(icmp) and ((ether dst host 80:05:09:03:e4:35))

icmp && eth.dst==80:05:09:03:e4:35

抓取所有目的網路是192.168,但目的主機不是192.168.0.2 的tcp 資料

(tcp) and ((dst net 192.168) and (not dst host 192.168.0.2))

tcp&&ip.src==192.168.0.0/16&&!(ip.src==192.168.0.2)

捕獲主機192.168.0.1 和主機192.168.0.2 或192.168.0.3的通訊

host 192.168.0.1 and (192.168.0.2 or 192.168.0.3 )

ip.addr==192.168.0.1&&(ip.addr==192.168.0.2||ip.addr==192.168.0.3)

獲取主機192.168.0.1除了和主機192.168.0.2之外所有主機通訊的資料報

host 192.168.0.1 and ! 192.168.0.2

ip.addr==192.168.0.1&&!ip.addr==192.168.0.2

獲取主機192.168.0.1接收或發出的telnet包,telnet使用tcp 23埠

tcp port 23 and host 192.168.0.1

tcp.port==23&&ip.addr==192.168.0.1

Wireshark過濾規則

一 ip過濾 包括 ip或者目標ip等於某個ip 比如 ip.src addr 192.168.0.208 or ip.src addr eq 192.168.0.208 顯示 ip ip.dst addr 192.168.0.208 or ip.dst addr eq 192.168.0.208 ...

wireshark過濾規則

b 資料過濾 b ip.src eq 172.16.10.104 or ip.dst eq 192.168.1.107 或者ip.addr eq 172.16.10.1 都能顯示 ip和目標ip img 所有mac位址相關的wifi資料報 wlan.addr mac位址 eth.addr mac 檢...

wireshark過濾規則

b 資料過濾 b ip.src eq 172.16.10.104 or ip.dst eq 192.168.1.107 或者ip.addr eq 172.16.10.1 都能顯示 ip和目標ip img 所有mac位址相關的wifi資料報 wlan.addr mac位址 eth.addr mac 檢...