Wireshark 协议分析实战:过滤器使用、HTTP/DNS/TCP 分析、流追踪、导出对象。
写在前面:合法学习边界
Wireshark 抓包只在授权网络环境使用。
一、Wireshark 工作流

1
| ① 抓包 → ② 过滤 → ③ 分析 → ④ 导出 → ⑤ 取证 → ⑥ 报告
|
二、常用过滤器
1
2
3
| 地址:ip.addr == 192.168.1.100 · tcp.srcport == 80
协议:tcp · udp · icmp · http · dns · ssl
内容:tcp.contains "password" · http.request.method == "POST"
|
三、流追踪
1
2
| 右键 → Follow → TCP Stream
查看完整 HTTP 会话内容
|
四、分析场景
1
2
3
| HTTP:明文密码/Token 泄露 · 导出 HTTP 对象
DNS:DNS 隧道 · 域名解析异常
TCP:SYN 扫描检测 · TCP 重传分析
|
五、小结
Wireshark 是网络协议分析和取证的核心工具。掌握过滤器和流追踪,可完成从抓包到取证的完整分析链路。