Wireshark 使用实战:抓包与流量分析

Wireshark 实战:抓包配置、过滤语法、跟随流、统计与协议分析,用于排障、流量分析与攻击溯源。

写在前面:合法学习边界

抓包只用于自己网络或授权环境。抓取并分析非授权流量可能触犯法律与隐私。

一、Wireshark 是干什么的

Wireshark 是图形化抓包与协议分析工具,能看每个包的字段、还原会话、统计流量,广泛用于排障与安全分析。

1
抓包 + 过滤 + 跟随流 + 统计,四大核心能力

二、抓包操作步骤

1
2
3
4
5
第 1 步:选择网卡(WiFi/eth0/环回)
第 2 步:开始捕获(Capture → Start)
第 3 步:制造流量(访问目标/触发攻击)
第 4 步:停止并保存(File → Save As .pcapng)
第 5 步:用过滤与跟随流分析

三、常用过滤语法

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
# 主机/端口/协议
ip.addr == 192.168.1.1
tcp.port == 80
http / dns / icmp

# 组合
http and ip.addr == 192.168.1.1
tcp.port == 80 and tcp.flags.syn == 1   # 看握手

# 只看指定内容
frame contains "login"
http.request.method == "POST"

四、核心功能

1. 跟随流(还原会话)

1
2
右键 → Follow → TCP Stream / HTTP Stream
直接看到请求与响应明文(未加密时)

2. 统计与排行

1
2
3
Statistics → Endpoints / Conversations
Statistics → Protocol Hierarchy
看谁在通信、用什么协议、流量大小

3. 导出对象

1
2
File → Export Objects → HTTP
直接导出 HTTP 下载的文件(如恶意样本)

五、安全分析应用

1
2
3
4
5
1. 看攻击 payload(SQL 注入/上传/XSS 请求)
2. 还原被攻击的会话内容
3. 找异常外联(C2 回连)
4. 分析 DNS 隧道/ICMP 隧道特征
5. 导出恶意文件做分析
1
2
3
# 命令行抓包 tshark(无图形时)
tshark -i eth0 -Y "http" -w out.pcap
tshark -r out.pcap -Y "dns.qry.name contains \"xxxx\""

六、常见坑

1
2
3
抓不到包 → 选错网卡/权限(需 root)
HTTPS 看不到内容 → 需解密(配 TLS key)或抓包工具代理
包太多 → 先加显示过滤再分析

影响与适用

Wireshark 用于网络排障与流量分析,是安全分析基础工具。抓包可能涉及敏感流量,仅限授权网络使用。

七、小结

Wireshark 是流量分析的基础工具:选网卡抓包 → 过滤 → 跟随流 → 统计导出。安全场景里,它和 tcpdump/tshark 配合,能还原攻击、找外联、识别隧道。抓包与分析能力,是排障和溯源都绕不开的基本功。