|
|
一、工具简介:Wireshark是一款免费开源、跨平台的网络数据包分析工具,用于捕获、解析和调试网络流量,俗称 “抓包工具”。 二、核心定位与用途:
1. 网络故障排查:定位延迟、丢包、连接失败等问题。
2. 协议开发与学习:深入理解 TCP/UDP、HTTP/HTTPS、DNS、TLS 等协议细节。
3. 网络安全分析:检测异常流量、入侵尝试或数据泄露。
4. 软件调试:验证网络应用的通信逻辑与数据交互。 三、主要特点:
1. 开源免费:GPL 协议,可自由使用与二次开发。
2. 跨平台:支持 Windows、macOS、Linux 等系统。
3. 协议支持广:支持 4000+ 协议,含 HTTP/3、QUIC 等新协议。
4. 强大过滤:抓包过滤(Capture Filter)与显示过滤(Display Filter)精准筛选流量。
5. 深度解析:数据包分层解析,显示详细协议字段与原始十六进制数据。 四、界面与基础使用:
1. 选择网卡:启动后选择目标网卡(以太网/WiFi/回环)。
2. 开始抓包:点击鲨鱼鳍图标,实时显示数据包列表(时间、源 / 目的地址、协议等)。
3. 停止与保存:红色方块停止,保存为 .pcapng 文件便于后续分析。
4. 核心过滤语法
抓包过滤(BPF 语法)
host 192.168.1.100 # 仅抓指定IP
port 80 # 仅抓HTTP
tcp && dst port 443 # 目标端口443的TCP流量
显示过滤(高级)
http.request.method == "GET" # 仅HTTP GET请求
ip.src == 10.0.0.1 && tcp # 源IP为10.0.0.1的TCP流量
tls.version == "1.3" # 仅TLS 1.3流量 五、常见应用场景示例:
1. 排查 HTTP 接口异常
过滤 http,定位请求 / 响应包。
检查状态码(404/500)、请求头 / 体、响应耗时。
2. 分析 TLS 握手失败
过滤 tls,查看握手过程(Client Hello→Server Hello→证书→密钥交换)。
定位证书过期、协议版本不匹配、加密套件不支持等问题。 六、安装与注意事项:
1. 安装依赖:Windows 需勾选安装 Npcap(底层抓包驱动)。
2. 权限:抓包通常需要管理员 /root 权限。
3. 加密流量:HTTPS/TLS 流量默认加密,需配置 SSLKEYLOG 或解密证书才能查看明文。 七、常用过滤命令速查表:
分抓包过滤器(BPF 语法,抓包前生效) 和显示过滤器(界面筛选,抓包后生效),直接复制即用。
①、IP 地址过滤
显示过滤
ip.src == 192.168.1.10 # 源IP
ip.dst == 192.168.1.10 # 目的IP
ip.addr == 192.168.1.10 # 源或目的包含该IP
!ip.addr == 192.168.1.10 # 排除该IP
抓包过滤
host 192.168.1.10
src host 192.168.1.10
dst host 192.168.1.10
②、端口过滤
显示过滤
tcp.port == 80
udp.port == 53
tcp.srcport == 3306
tcp.dstport == 443
抓包过滤
port 80
src port 53
dst port 443
③、协议基础过滤
显示过滤
tcp
udp
icmp
http
https
tls
dns
arp
ssh
ftp
④、HTTP 专用过滤
http.request.method == "GET"
http.request.method == "POST"
http.response.code == 200
http.response.code >= 400 # 所有4xx/5xx错误
http.host contains "baidu.com"
⑤、DNS 过滤
dns
dns.qry.name contains "baidu.com"
dns.flags.response == 1 # 只看DNS响应包
⑥、TLS/HTTPS 过滤
tls
tls.version == "TLSv1.2"
tls.version == "TLSv1.3"
tls.handshake # 只看TLS握手包
⑦、ICMP/ping 过滤
显示过滤
icmp
icmp.type == 8 # ping请求
icmp.type == 0 # ping回复
抓包过滤
icmp
⑧、MAC 地址过滤
显示过滤
eth.src == AA:BB:CC:11:22:33
eth.dst == AA:BB:CC:11:22:33
抓包过滤
ether host AA:BB:CC:11:22:33
⑨、组合条件过滤
显示过滤 逻辑符:&& 且 || 或!非
ip.addr == 192.168.1.10 && tcp.port == 443
ip.addr == 192.168.1.10 || ip.addr == 192.168.1.11
!arp && !icmp
抓包过滤 逻辑符:and or not
host 192.168.1.10 and port 443
not arp and not icmp
⑩、本地回环、广播、多播
# 显示过滤
ip.addr == 127.0.0.1
eth.addr == ff:ff:ff:ff:ff:ff # 广播
ipv4.multicast # 组播
实用小技巧
显示过滤支持自动补全,输一半按提示选即可;
选中数据包 → 右键 → 作为过滤器应用,一键生成过滤规则;
HTTPS 想看明文,需配置浏览器 SSLKEYLOG 日志解密。 八、从零实操完整步骤:(新手直接照着做)
①、安装必注意(Windows)
安装时必须勾选 Npcap,不装无法抓本地网卡。
右键 以管理员身份运行 ,不然部分网卡抓不到包。
②、第一步:选择抓包网卡
打开首页,列表会显示:以太网、WiFi、Loopback(回环)。
怎么选:
插网线上网:选以太网
连WiFi上网:选WiFi
本地程序互访(127.0.0.1):选 Loopback
双击选中网卡,直接进入实时抓包界面。
③、第二步:开始抓包 / 停止抓包
开始:进入网卡后自动抓包,页面持续滚动数据包
停止:点左上角红色方形停止按钮
重新抓包:点鲨鱼鳍开始按钮清空重来
④、第三步:用过滤框筛包(最常用)
顶部显示过滤器输入语法,点右侧箭头生效,给你 3 个万能常用:
只看网页流量:http
只看 HTTPS 加密:tls
只看某个设备:ip.addr == 192.168.1.xxx
⑤、第四步:保存抓包文件
停止抓包后,左上角 文件 → 另存为
格式默认 .pcapng,通用格式,发给别人也能打开分析。
下次打开:文件 → 打开,选中 pcapng 即可。
⑥、第五步:看懂数据包基础结构
面板分三栏:
上栏:数据包列表(时间、源 IP、目的 IP、协议、内容)
中栏:协议分层(物理层→IP→TCP→应用层)
下栏:原始十六进制数据
点中栏任意一层,可展开看端口、状态码、请求头等详情。
⑦、重点:HTTPS 解密看明文(必学)
1. 浏览器设置
Chrome/Edge:
设置 → 隐私和安全 → 安全
开启 SSL 密钥日志文件
设置环境变量:
SSLKEYLOGFILE
路径随便设一个:C:\\sslkey.log
2. 导入密钥
编辑 → 首选项 → Protocols → TLS
找到 (Pre)-Master-Secret log filename
选中上面的 sslkey.log 保存。
之后再抓 HTTPS,就能直接看到明文请求和响应。
⑧、日常快速实操流程(记住这 6 步)
管理员运行
双击选择对应网卡
正常操作网页 / 软件复现问题
点红色按钮停止抓包
过滤框输入规则筛选流量
另存为 pcapng 保存备用 九、更新日志:
版本 4.7.2 变更内容//2026年08月13日
UMTS FP协议解析器崩溃。问题21413。
RDP协议解析器崩溃。问题21396。
解析引擎重组崩溃。问题21423。
BUSMASTER文件解析器异常退出。问题21435。
泰克K12xx文件解析器崩溃。问题21414。
ERF文件解析器崩溃。问题21415。
蓝牙属性协议解析器崩溃。问题21424。
Catapult DCT2000文件解析器崩溃。问题21427。
C12.22协议解析器崩溃。问题21439。
CMS协议解析器崩溃。问题21446。
H.245协议解析器崩溃。问题21447。
Kerberos协议解析器崩溃。问题21449。
蓝牙HFP Profile协议解析器崩溃。问题21451。
蓝牙BR/EDR FHS协议解析器崩溃。问题21452。
3GPP手机日志文件解析器崩溃。问题21454。
CMS协议解析器崩溃。问题21457、问题21458。
Pcapng文件解析器崩溃。问题21460。
SSH协议解析器崩溃。问题21465。
ESS协议解析器崩溃。问题21467。
X.509IF协议解析器崩溃。问题21469。CVE-2026-xxx。
RRC协议解析器崩溃。问题21478。
C12.22协议解析器崩溃。问题21480。
蓝牙AVCP Profile协议解析器崩溃。问题21488。
Catapult DCT2000协议解析器崩溃。问题21270。
FMP/NOTIFY协议解析器出现大循环。问题21347。
SSH协议解析器崩溃。问题21378。
IEEE 802.11协议解析器崩溃。问题21391。
Z39.50协议解析器崩溃。问题21397。
UMTS FP协议解析器崩溃。问题21398。
BLF文件解析器信息泄露。问题21361。
多个协议解析器出现无限循环。问题21275、问题21277、问题21330、问题21383。
DBS Etherwatch文件解析器崩溃。问题21352。
思科转储extcap崩溃。问题21375。
日志链接:https://www.wireshark.org/docs/relnotes
官方网址:https://www.wireshark.org/
百度网盘分享
下载地址:https://pan.baidu.com/s/1sgbwZNwGBzebKevc6U3eSw?pwd=6666
提取码:6666
|
-
|