《Wireshark 抓包与过滤表达式》

《Wireshark 抓包与过滤表达式》

1 简介

Wireshark 是图形化的网络协议分析工具,可抓取并逐层解析网卡流量。配合显示过滤表达式,能快速定位指定协议、方法、URI 的请求。

2 抓包准备

  • 界面右上角选择要监听的网卡(如 en0,Mac 用 ifconfig 查看网口名);
  • 可先与 Charles / 代理流量配合,抓取解密前的原始请求。

3 常用过滤表达式

3.1 只查看 HTTP 且方法为 GET

http and http.request.method == GET

排除指定路径:

http and http.request.method == GET and http.request.uri != /_nodes/http

3.2 查看指定 URI

http and http.request.method == GET and http.request.uri == "/_nodes/http"

3.3 只看某个 IP / 端口

ip.addr == 192.168.1.23 tcp.port == 80

3.4 只看 TCP 建连过程

tcp.flags.syn == 1

4 常见问题

4.1 抓不到 HTTPS 明文

HTTPS 是加密流量,Wireshark 默认只能看到密文。需要从浏览器/Fiddler 等导出 SSLKEYLOGFILE 并配置到 Wireshark(Edit -> Preferences -> Protocols -> TLS -> 配置 RSA keys / (Pre)-Master-Secret log filename)。

4.2 网卡上没有流量

  • 确认选择的网卡正确(无线网卡为 en0/Wi-Fi,而不是虚拟网卡);
  • 管理员/root 权限运行;
  • Wireshark 默认会混淆源目的地址为 node 名称,必要时关闭 name resolution(View -> Name Resolution)。

5 参考文档

阅读 — · 全站 —
🎸 我的歌单 0 首