Wireshark入门与进阶系列(一)

摘自http://blog.csdn.net/howeverpf/article/details/40687049

Wireshark入门与进阶系列(一)

“君子生非异也,善假于物也”---荀子

本文由CSDN-蚍蜉撼青松 【主页:http://blog.csdn.net/howeverpf】原创,转载请注明出处!

你在百度上输入关键字“Wireshark、使用、教程”,可以找到一大堆相关的资料。那么问题来了,

为什么我还要写这个系列的文章?

前面你能搜到的那些资料,大部分可能存在两个小问题:

  1. 网上大部分资料引自(or译自)Wireshark官方的用户手册,或使用类似于用户手册的写法,它们很详细的告诉你Wireshark有哪些窗
    口、菜单、选项,这些窗口、菜单、选项可以完成什么功能。这对于一个已有基本的使用经验,遇到了疑难杂症需要查询解决的人可能是有效的;对于一个虽无使用
    经验,但空闲时间很多,出于兴趣想全面了解这个工具的人也是合适的;可是对于那些没用用过Wireshark,不求全解,只是因为某种需求,想要快速使用
    Wireshark完成某个任务的小菜们,肯定是不合适的。
  2. 网上大部分资料都有些年头了,因为客观因素制约,大部分资料对应的
    Wireshark版本止步于1.08.x。而当前Wireshark的测试版已经更新到1.99.0,稳定版也已经更新到1.12.1(连我这种习惯慢
    半拍的人使用的都已经是1.10.0……)资料已经有了一丢丢的滞后性。

That‘s why I write these articles.
基于第一点,本系列文章除非是专门做窗口功能介绍,否则一律采用“问题/需求-->流程/步骤-->附注/说明”的形式书写;基于第二点,本
系列文章文默认使用的Wireshark版本是1.10.0rc2(下图1是该版本启动后会首先出现的引导界面)。

一、使用Wireshark进行抓包的最基本流程

有些时候,我们只需要用Wireshark简单的捕获一些数据包看看当前的网络运行情况或是本机通信情况,对数据包的类型和内容并没有一个预期的明确要求,这种情况下,流程很简单:

[plain] view plain copy print?

  1. “启动软件-->选定网卡(网络接口卡的俗称,一般也简称为接口,即Interface)并开始抓包-->停止抓包-->数据包保存”

1.1 启动软件

与老版Wireshark启动后直接进入主界面不同,1.8.x版本开始,软件启动后首先出现的是下图所示的引导界面。该界面中包含了
Wireshark几大最常用功能的快捷按钮,分为Capture、Capture Help、Files、Online四大部分。

图1-1 新版Wireshark引导界面

1.2 选定网卡并开始抓包

本篇暂时只关注实时数据包捕获,所以我们把目光聚焦到前图1-1左上角的“Capture”部分,如下:

图1-2 新版Wireshark引导界面中与数据包实时捕获相关的部分

该部分存在三个快捷按钮,分别是:Interface List(网卡详细信息列表)、Start(开始抓包),以及Capture Options(捕获选项)。其中“Start”按钮下方是一个简要的网卡列表。当我们在自己的PC上使用Wireshark时,一般我们都对PC上各个网卡的运行情况比较清楚。比如我现在没有插网线,使用的是室友共享出来的WiFi,那正在通信的肯定就只有无线网卡。所以我要抓包,就要先点选图1-2中“Start”按钮下方的“无线网络连接”(若需复选,使用Ctrl键)【中下方黑色方框标注】,然后点击“Start”按钮【中上方黑色椭圆框标注】,Wireshark就开始抓包了。

有些时候我们可能不是很清楚主机上的网卡运行情况,这个时候就需要先点击图1-2中的“Interface List”按钮,弹出如下的网卡详细信息列表,

图1-3 网卡详细信息列表

上图中可以直观地看到各个网卡的上下行数据包计数【右上方黑色圆角方框标注】,根据这一信息,我们可以很明显看出当前只有“无线网络连接”在通信,因此
勾选该网卡前面的复选框【左上方靛青色椭圆框标注】,然后点击“Start”按钮【中下方黑色椭圆框标注】,Wireshark也就开始抓包了。

1.3 停止抓包

想抓的数据包抓完了,就要让Wireshark停下来。手动停止抓包有三种基本的方式,

  1. 使用Ctrl+E组合键
  2. 菜单栏【图1-1上部标注】:依次点击"Capture"-->"Stop"【图1-4所示】
  3. 工具栏【图1-1上部标注】:点击【第四个方形的按钮,图1-5中黑色椭圆框标注】

图1-4 Capture菜单

图1-5 工具栏

1.4 数据包保存

完成数据包的捕获后,可能我们并不急着马上做分析,或者说当前能做的分析还不够完整,需要后面来加深……如此种种,我们需要用文件保存这些数据包。

保存数据包也有三种方式,

  1. 使用Ctrl+S组合键;
  2. 菜单栏:依次点击"File"-->"Save"
  3. 工具栏:点击【第7个按钮,图1-5中黑色圆角方框标注】

而后弹出如下的窗口,

图1-6 Wireshark支持的数据包存储格式

新版Wireshark存储数据包的时候支持很多格式【图1-6中黑色圆角方框标注】。可以看到,默认使用的保存类型是pcapng,这可能是一个优点很多的格式,但出于兼容性的考虑,我还是建议你在存包的时候把存储格式设置为第二个选项【图1-6的黑色圆角方框中着色标注】。这主要是因为pcapng还是一个新玩意,支持他的软件还不够多。

有时候,我们捕获的数据包不止是自己看,还要给同伴分析,如果你的同伴使用的是1.8.x以前的Wireshark版本或者其它他更顺手的工具,那么在业界获得广泛支持的pcap格式一定能为你们的沟通架起快捷的大桥。

保存数据包时,左下角还有一个选项“Compress with gzip”【图1-6中黑色椭圆框标注】,如果你勾选了这个选项,那么会对保存的文件再进行gzip压缩。一般保存数据包的时候都不需要特别勾选这个选项,因为数据包少的时候根本没压缩的必要,数据包多的时候也完全可以保存了文件之后,自己再用压缩软件打包。

至此,最基本的抓包流程就算是介绍完了,本文到此结束,下篇文章将会介绍Capture Options各项的含义与设置,欢迎继续关注!

时间: 2024-08-10 02:03:31

Wireshark入门与进阶系列(一)的相关文章

Wireshark入门与进阶系列(二)

摘自http://blog.csdn.net/howeverpf/article/details/40743705 Wireshark入门与进阶系列(二) “君子生非异也,善假于物也”---荀子 本文由CSDN-蚍蜉撼青松 [主页:http://blog.csdn.net/howeverpf]原创,转载请注明出处! 上一篇文章我们讲了使用Wireshark进行数据包捕获与保存的最基本流程,更通常的情况下,我们对于要捕获的数据包及其展示.存储可能有一定要求,例如: 我们希望捕获的数据包中对我们有用

Wireshark入门与进阶---数据包捕获与保存的最基本流程

Wireshark入门与进阶系列(一) 本文由CSDN-蚍蜉撼青松 [主页:http://blog.csdn.net/howeverpf]原创,转载请注明出处! 你在百度上输入关键字"Wireshark.使用.教程",可以找到一大堆相关的资料.那么问题来了, 为什么我还要写这个系列的文章? 前面你能搜到的那些资料,大部分可能存在两个小问题: 网上大部分资料引自(or译自)Wireshark官方的用户手册,或使用类似于用户手册的写法,它们很详细的告诉你Wireshark有哪些窗口.菜单.

Wireshark入门与进阶---Capture Options各项的含义与设定

Wireshark入门与进阶系列(二) "君子生非异也,善假于物也"---荀子 本文由CSDN-蚍蜉撼青松 [主页:http://blog.csdn.net/howeverpf]原创,转载请注明出处! 上一篇文章我们讲了使用Wireshark进行数据包捕获与保存的最基本流程,更通常的情况下,我们对于要捕获的数据包及其展示.存储可能有一定要求,例如: 我们希望捕获的数据包中对我们有用的包的比例要能更高,这就需要设定一些捕获的过滤规则: 我们希望在捕获数据包的同时将数据包保存到指定的文件中

《jmeter:菜鸟入门到进阶系列》

jmeter是我从事软件测试工作以来接触的第一个测试工具,也是耗费时间精力最多的一个工具,当然,学习jmeter过程中,由于知识储备不够,也顺带学习了很多其他相关的一些知识. 一直有个想法,就是把jmeter写成一个完整的系列,包括元件构成.用法.不同组合能实现什么功能等知识点,但限于时间和精力以及学习计划等原因,暂时只能写到这里了. 以后会写一些利用jmeter来实现接口自动化等扩展性的博客,但现在,只能到这里了... 这一篇博客,就当做一个阶段性的总结和jmeter目录索引吧... 1.基础

SQL Server AlwaysON从入门到进阶(1)——何为AlwaysON?

本文属于SQL Server AlwaysON从入门到进阶系列文章 本文原文出自Stairway to AlwaysOn系列文章.根据工作需要在学习过程中顺带翻译以供参考.系列文章包含: SQL Server AlwaysON从入门到进阶(1)--何为AlwaysON? SQL Server AlwaysON从入门到进阶(2)--存储 SQL Server AlwaysON从入门到进阶(3)--基础架构 SQL Server AlwaysON从入门到进阶(4)--分析和部署Windows Ser

SQL Server AlwaysON从入门到进阶(2)——存储

本文属于SQL Server AlwaysON从入门到进阶系列文章 前言: 本节讲解关于SQL Server 存储方面的内容,相对于其他小节而言这节比较短.本节会提供一些关于使用群集或者非群集系统过程中对存储的利用建议.当然,重点还是集中在对于一个标准的AlwaysOn可用组配置过程中,对存储的选择和配置上面. AlwaysOn的部署首先建立在一个Windows Server Failover Cluster(WSFC)上.并且每个服务器通常有一个独立的SQL Server实例.另外,每个服务器

SQL Server 扩展事件(Extented Events)从入门到进阶(4)——扩展事件引擎——基本概念

本文属于 SQL Server 扩展事件(Extented Events)从入门到进阶 系列 在第一二节中,我们创建了一些简单的.类似典型SQL Trace的扩展事件会话.在此过程中,介绍了很多扩展事件基础组件,包括事件.谓词.操作和目标.本节,将对扩展事件引擎.架构和基本组件做更加深入的了解.通过这些讲解,可以大概了解到为什么扩展事件相对于SQL Trace来说更加低开销.另外,还会延时如何设计事件会话从而最小化事件收集过程中的不必要开销,即使这些事件会话会很复杂. 事件数据收集生命周期: 扩

Spring Boot从入门到进阶教程系列 -- 集成Freemarker配置

步骤1. 我们可先配置application.properties的Freemarker基本配置,可参考第一篇教程[Spring Boot从入门到进阶教程系列 -- 外部Tomcat多方式启动,加密解密配置数据] 核心配置 ######################################################## ### freemarker ######################################################## spring.fr

【 D3.js 进阶系列 】 进阶总结

进阶系列的文章从去年10月开始写的,晃眼又是4个多月了,想在年前总结一下. 首先恭祝大家新年快乐.今年是羊年吧.前段时间和朋友聊天,聊到十二生肖里为什么没猫,我张口就道:不是因为十二生肖开会的时候猫迟到了吗? 呵呵,不知道这是谁给我灌输的观点.o(>﹏<)o 进阶系列的文章分为两部分,文章前括号里写有: [D3.js 进阶系列] [D3.js 选择集与数据详解] 虽然称之为"进阶",但并不是说一定要看完"入门"才能看.由于本人能力有限,不能很好地整理成由