《Wireshark 抓包与过滤表达式》
1 简介
Wireshark 是图形化的网络协议分析工具,可抓取并逐层解析网卡流量。配合显示过滤表达式,能快速定位指定协议、方法、URI 的请求。
2 抓包准备
- 界面右上角选择要监听的网卡(如
en0,Mac 用ifconfig查看网口名); - 可先与 Charles / 代理流量配合,抓取解密前的原始请求。
3 常用过滤表达式
3.1 只查看 HTTP 且方法为 GET
http and http.request.method == GET
排除指定路径:
http and http.request.method == GET and http.request.uri != /_nodes/http
3.2 查看指定 URI
http and http.request.method == GET and http.request.uri == "/_nodes/http"
3.3 只看某个 IP / 端口
ip.addr == 192.168.1.23
tcp.port == 80
3.4 只看 TCP 建连过程
tcp.flags.syn == 1
4 常见问题
4.1 抓不到 HTTPS 明文
HTTPS 是加密流量,Wireshark 默认只能看到密文。需要从浏览器/Fiddler 等导出 SSLKEYLOGFILE 并配置到 Wireshark(Edit -> Preferences -> Protocols -> TLS -> 配置 RSA keys / (Pre)-Master-Secret log filename)。
4.2 网卡上没有流量
- 确认选择的网卡正确(无线网卡为
en0/Wi-Fi,而不是虚拟网卡); - 管理员/root 权限运行;
- Wireshark 默认会混淆源目的地址为 node 名称,必要时关闭 name resolution(
View -> Name Resolution)。
5 参考文档
阅读 —
·
全站 —