没有合适的资源?快使用搜索试试~ 我知道了~
首页Wireshark实验讲义.doc
Wireshark实验讲义.doc
需积分: 24 186 浏览量
更新于2023-03-16
评论
收藏 1.51MB DOC 举报
Wireshark(前称Ethereal)安装过程和使用说明,文档详细结束了Wireshark的安装和命令的使用,具体抓包过程,对所抓取数据的分析过程等,需要的盆友自己下载看
资源详情
资源评论
资源推荐

第 1 章 Wireshark 基础知识
1.1 Wireshark 软件简介
(原名 )是一款网络数据包(分组)分析软件。作为网络嗅探器,它
能在 、 及 平台上提取并分析网络分组,并尽可能详细地显示出网络分
组信息。 使用 作为接口,直接与网卡进行数据报文交换。 编写
了 的前身 ,其原名意为“还原以太网的真相”。由于软件免费和代码开源,
软件推出后广受欢迎,此后由于商标版权问题, 于 年将软件正式更名
为 。
1.1.1 Wireshark 作用
与使用电表等测量电流、电压、电阻等电气参数类似,计算机网络也需要测量各类通
信参数与传输的分组数据。过去,网络数据测量分析软件多为商业软件,价格非常昂贵,
极大地限制了网络工程师对网络数据的提取与分析。 的出现改变了这一切。在
通用许可证的保障下,使用者可以免费取得软件与其源代码,并拥有针对其源代
码修改及定制化的权利。 是目前全世界最广泛的网络分组分析软件之一。
网 络 管 理员 使 用 检测 网 络 出 现 的 故 障与 问 题 ; 网络 安 全 工 程 师 使 用
检查信息安全相关问题;通信协议开发者使用 为新的通讯协定查错、
除错;软件测试工程师使用 抓包,分析自己测试的软件;从事 编程的工程
师会用 来调试程序;据说,华为、中兴的大部分工程师都会用到 ;普通
使用者使用 来学习网络协定的相关知识。当然,也有人使用 来寻找一
些敏感信息。
1.1.2 Wireshark 不能做的事情
不是入侵检测系统( !"#$ !)。对于网络上的异常流
量行为, 不会产生警示或是任何提示。当然,仔细分析 提取的分组能
够帮助使用者更清楚地了解网络状态与行为。为了安全考虑, 不会修改网络分组
的内容,它只反映目前流通的分组信息,供使用者查看, 本身也不会向网络送出
分组。
1.2 Wireshark 安装
1.2.1 获取 Wireshark
虽然互联网上可以搜索并下载 安装程序,但建议在其官网下载最新且稳定的
版本 %&%&。下载时需要注意,选择适合自己操作系统平台的 安装版
本,如图 %&% 所示。 的官方下载网站为'())&&*)。
图 %&%选择下载合适的 安装版本
1.2.2 安装 Wireshark

安装步骤及截图,安装完成之后,将进入如图 %& 所示的 运行界面。
图 %& 开始界面
1.3 Wireshark 主窗口界面
主界面分为几个部分,如下图 %&+ 所示。
图 %&+ 运行主界面
%& '",-显示过滤器.,用于过滤符合筛选条件的数据分组,可以不设置。
&-分组列表窗格.,显示捕获到的分组,有序号列、时间列、源地址列和目
标地址列、协议列、分组长度列及相关信息列等。该列表中,不同的行,可能具有不同的
颜色,代表不同类型的报文。 通过颜色让各种流量的报文一目了然,比如默认绿
色是 / 报文,深蓝色是 !,浅蓝是 ,黑色标识出有问题的 / 报文,如乱序报
文。
数据包列表中,第一列是编号(如第 % 个包),第二列是截取时间(&),第三列
是源地址(%%0&%00&+1&1+),第四列 是目的地址(%%0&%00&+1&%%),第
五列 ' 是这个包使用的协议(这里是 协议),第六列 2 是一些其它的信息,
包括源端口号和目的端口号(源端口:03401,目的端口:04)。

+& -分组详细信息窗格.,显示分组中的各字段内容。由于分组的详细信
息较多,该窗格中使用“协议树”,以“资源管理器”的方式,显示选定的数据包所属的协议信
息;在协议树中可以按协议层次体系得到被截获数据包的更多信息,如主机的 地址
()、 地址(5')、 端口号(*#')以及
协议的具体内容()。
4& -% 进制数据窗格.,在 窗体“分组详细信息窗格”的下侧,以十六
进制形式表示的数据包内容,用来显示数据包在物理层上传输时的最终形式。
0&-地址栏,杂项.
1.4 Wireshark 捕获数据
当用户在一台计算机上安装 软件后,就可以利用软件捕获本地计算机网卡上
发送和接收的所有数据包。如果用户需要捕获交换机或路由器等网络设备端口上收发的数
据包,则需要在相应的交换路由设备上配置“端口镜像”,这样可以把需要监控的端口数据
流,复制到 主机端接的端口上。有些路由交换设备还支持远程流量监控,能让直
连本地交换机的 主机采集到远程交换机端口的流量,请参阅相关网络设备的技术
手册。
下面将利用一次具体的数据捕获过程,展示如何使用 软件抓取并分析数据包。
如果使用的电脑上有多块网卡(除了物理网卡,计算机可能还有虚拟网卡),可以首
先点击菜单栏“'677826,查看有哪些网卡可以获取流量,并选取一块网卡,也
可以复选多块网卡。本文此处选取“本地连接779%)%)%6网卡,如图
%&4 所示。
图 %&4设置捕获网卡接口
确定抓取流量的网卡后,可以点击“'6778'6,注意网卡一定要选中混杂模式
“'##2:,如图 %&0 所示,否则无法获取内网的其他信息。
剩余13页未读,继续阅读














安全验证
文档复制为VIP权益,开通VIP直接复制

评论0