﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>BlogJava-少年阿宾-随笔分类-wireshark</title><link>http://www.blogjava.net/stevenjohn/category/51167.html</link><description>那些青春的岁月</description><language>zh-cn</language><lastBuildDate>Fri, 09 Nov 2012 08:54:15 GMT</lastBuildDate><pubDate>Fri, 09 Nov 2012 08:54:15 GMT</pubDate><ttl>60</ttl><item><title>wireshark  filter使用方法收集</title><link>http://www.blogjava.net/stevenjohn/archive/2012/11/09/391088.html</link><dc:creator>abin</dc:creator><author>abin</author><pubDate>Fri, 09 Nov 2012 04:43:00 GMT</pubDate><guid>http://www.blogjava.net/stevenjohn/archive/2012/11/09/391088.html</guid><wfw:comment>http://www.blogjava.net/stevenjohn/comments/391088.html</wfw:comment><comments>http://www.blogjava.net/stevenjohn/archive/2012/11/09/391088.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.blogjava.net/stevenjohn/comments/commentRss/391088.html</wfw:commentRss><trackback:ping>http://www.blogjava.net/stevenjohn/services/trackbacks/391088.html</trackback:ping><description><![CDATA[<pre style="padding-bottom: 0px; widows: 2; text-transform: none; background-color: rgb(255,252,246); text-indent: 0px; margin: 0px 0px 10px; padding-left: 0px; padding-right: 0px; zoom: 1; font: 14px/22px Arial; word-wrap: break-word; white-space: pre-wrap; orphans: 2; letter-spacing: normal; color: rgb(0,0,0); word-spacing: 0px; padding-top: 0px; -webkit-text-size-adjust: auto; -webkit-text-stroke-width: 0px" id="best-answer-content" class="reply-text mb10" data-accusearea="aContent">在主界面Filter栏里输入ip.addr==192.168.1.98&amp;&amp;http就可以了，合法的过滤条件的底色为浅绿色。Capture filter和display filter语法不同，后者的大多数表达法都不:适用于前者。另外，ip.src仅过滤源地址为指定地址的数据包，ip.dst仅过滤目的地址为指定地址的数据包，ip.addr或许才是你需要的。</pre><img src ="http://www.blogjava.net/stevenjohn/aggbug/391088.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.blogjava.net/stevenjohn/" target="_blank">abin</a> 2012-11-09 12:43 <a href="http://www.blogjava.net/stevenjohn/archive/2012/11/09/391088.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>wireshark中filter属性设置</title><link>http://www.blogjava.net/stevenjohn/archive/2012/11/09/391087.html</link><dc:creator>abin</dc:creator><author>abin</author><pubDate>Fri, 09 Nov 2012 04:41:00 GMT</pubDate><guid>http://www.blogjava.net/stevenjohn/archive/2012/11/09/391087.html</guid><wfw:comment>http://www.blogjava.net/stevenjohn/comments/391087.html</wfw:comment><comments>http://www.blogjava.net/stevenjohn/archive/2012/11/09/391087.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.blogjava.net/stevenjohn/comments/commentRss/391087.html</wfw:commentRss><trackback:ping>http://www.blogjava.net/stevenjohn/services/trackbacks/391087.html</trackback:ping><description><![CDATA[<p>如果你是一位网络应用开发者，你在开发过程中肯定会使用到网络协议分析器(network protocol analyzer), 我们也可以称之为&#8220;嗅探器&#8221;。eEye 公司有一款很不错的网络协议分析器产品 &#8220;Iris&#8221;， 我一直使用它的 4.07 版本，由于其功能完备，一直没有太多的关注其他同类软件，但此版本不能工作在 Windows Vista 上，也不能对无线网络适配器进行分析，而我恰好要在 Vista 上做很多开发工作，又经常使用无线网络连接的笔记本电脑，Iris 4.07 无法满足我的工作需求了。</p>
<p>幸运的是，Wireshark(线鲨)一款基于 winpcap/tcpdump 的开源网络协议分析软件对vista和无线网络的兼容都很好。他的前身就是Ethereal。他具备了和 Iris 同样强大的 Decode 能力，甚至线性截包的能力超过 iris。要用好分析器很重要的一点就是设置好 Filter(过滤器)，在这一点上 Wireshark 的过滤表达式更显强大。</p>
<p>我们来看个几个简单的过滤器例子：</p>
<p>&#8220;ip.dst==211.244.254.1&#8221; (所有目标地址是211.244.254.1的ip包)</p>
<p>&#8220;tcp.port==80&#8243; (所有tcp端口是80的包)</p>
<p>你可以把上述表达式用 and 连接起来</p>
<p>&#8220;(ip.dst==211.244.254.1) and (tcp.port==80)&#8221;</p>
<p>或者再稍加变换</p>
<p>&#8220;(ip.dst==211.244.254.1) and !(tcp.port==80)&#8221; (所有目的ip是211.244.254.1非 80 端口)</p>
<p>使用表达式设置过滤器比之在界面上选择/填空更加快捷灵活，如果你不熟悉这些表达式，Wireshark 也提供了设置界面，并且最终生成表达式，这样也方便了使用者学习。</p>
<p>Wireshark 还提供了更高级的表达式特性，请看如下表达式</p>
<p>(tcp.port==80) and (ip.dst==211.244.254.1) and (http[5:2]==7075)</p>
<p>对象 http 就是 wireshark 解码以后的 http 数据部分 http[5:2] 就是指从 下标 5 开始的两个字节，请思考一下这样的http 请求</p>
<p>GET /pu*****</p>
<p>怎么样，如果你在浏览器中访问 <a href="http://www.google.com/pu">http://www.google.com/pu</a> 或者 <a href="http://www.google.com/put">http://www.google.com/put</a> 或者 <a href="http://www.google.com/pub">http://www.google.com/pub</a> 都会被记录下来，匹配 *****pu***&#8230; 了</p>
<p>这样我们就可以方便的将我们需要检测的某个特别的网络指令过滤出来。</p>
<p>比如我在帮某硬件编写上位机程序的时候，指令总是以固定格式发送的，很容易我们就能过滤掉烦人的无用的信息，大大的提升了工作效率。</p>
<p>转自cp62的专栏，<a href="http://blog.csdn.net/cp62/archive/2008/12/25/3603372.aspx">http://blog.csdn.net/cp62/archive/2008/12/25/3603372.aspx</a></p> <img src ="http://www.blogjava.net/stevenjohn/aggbug/391087.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.blogjava.net/stevenjohn/" target="_blank">abin</a> 2012-11-09 12:41 <a href="http://www.blogjava.net/stevenjohn/archive/2012/11/09/391087.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>wireshark的使用教程</title><link>http://www.blogjava.net/stevenjohn/archive/2012/03/19/372209.html</link><dc:creator>abin</dc:creator><author>abin</author><pubDate>Mon, 19 Mar 2012 09:21:00 GMT</pubDate><guid>http://www.blogjava.net/stevenjohn/archive/2012/03/19/372209.html</guid><wfw:comment>http://www.blogjava.net/stevenjohn/comments/372209.html</wfw:comment><comments>http://www.blogjava.net/stevenjohn/archive/2012/03/19/372209.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.blogjava.net/stevenjohn/comments/commentRss/372209.html</wfw:commentRss><trackback:ping>http://www.blogjava.net/stevenjohn/services/trackbacks/372209.html</trackback:ping><description><![CDATA[&nbsp;&nbsp;&nbsp;&nbsp; 摘要: &nbsp;&nbsp;&nbsp;wireshark是一款抓包软件，比较易用，在平常可以利用它抓包，分析协议或者监控网络，是一个比较好的工具，因为最近在研究这个，所以就写一下教程，方便大家学习。&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 这里先说Wireshark的启动界面和抓包界面&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 启...&nbsp;&nbsp;<a href='http://www.blogjava.net/stevenjohn/archive/2012/03/19/372209.html'>阅读全文</a><img src ="http://www.blogjava.net/stevenjohn/aggbug/372209.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.blogjava.net/stevenjohn/" target="_blank">abin</a> 2012-03-19 17:21 <a href="http://www.blogjava.net/stevenjohn/archive/2012/03/19/372209.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>