1. 程式人生 > >wireshark常用過濾器配置

wireshark常用過濾器配置

常用捕獲過濾器:

tcp[13]&32==32 (設定了URG位的TCP資料包)
tcp[13]&16==16 (設定了ACK位的TCP資料包)
tcp[13]&8==8 (設定了PSH位的TCP資料包)
tcp[13]&4==4 (設定了RST位的TCP資料包)
tcp[13]&2==2 (設定了SYN位的TCP資料包)
tcp[13]&1==1 (設定了FIN位的TCP資料包)
tcp[13]==18 (TCP SYN-ACK 資料包)
ether host 00:00:00:00:00:00 (流入或流出MAC地址的流量,替換為你的mac)
!ether host 00:00:00:00:00:00 (不流入或流出MAC地址的流量,替換為你的mac)
broadcast (僅廣播流量)
icmp (ICMP流量)
icmp[0:2]==0x0301 (ICMP目標不可達、主機不可達)
ip (僅IPv4流量)
ip6 (僅IPv6流量)
udp (僅UDP流量)




常用顯示過濾器:

!tcp.port==3389 (排除RDP流量)

tcp.flags.syn==1 (具有SYN標誌位的TCP資料包)
tcp.flags.rst==1 (具有RST標誌位的TCP資料包)
!arp (排除ARP流量)
http (所有HTTP流量)
tcp.port==23||tcp.port ==21 (FTP或telnet)
smtp||pop||imap (smtp、pop或imap)