学习用wireshark进行抓包分析

学习用wireshark进行抓包分析

姓名:罗小嘉 学号:2801305018

首先,运行wireshark,打开capture interface选择有数据的网卡,点击start便开始进行抓包。我们可以在options里面对包进行过滤。

首先,在确保我个人电脑没有arp攻击的情况下。关闭所有可能会请求网络的文件。在点击start后在IE浏览器里面访问后抓到如下数据包。

现在我们开始对抓到的包进行分析。

为所选取的包的结构。结构的显示是完全按照OSI的七层模型来显示的。从上至下分别是物理层,以太网层,IP层,第3层对应的内容,应用层。

为包结构的2进制表示。

现在,我们对抓到的包进行具体分析。

起始的3个DNS包即对进行翻译。把它译为域名所对应的IP。这里,我电脑由于连接了路由器。地址为192.168.1.103。由这个地址向DNS服务器发送请求以返回的地址66.249.89.99。

然后 在TCP/IP协议中,TCP协议提供可靠的连接服务,采用三次握手建立一个连接。

第一次握手:建立连接时,客户端A发送SYN包(SYN=j)到服务器B,并进入SYN_SEND状态,等待服务器B确认。

第二次握手:服务器B收到SYN包,必须确认客户A的SYN(ACK=j+1),同时自己也发送一个SYN包(SYN=k),即SYN+ACK包,此时服务器B进入SYN_RECV状态。

第三次握手:客户端A收到服务器B的SYN+ACK包,向服务器B发送确认包ACK(ACK=k+1),此包发送完毕,客户端A和服务器B进入ESTABLISHED状态,完成三次握手。

完成三次握手,客户端与服务器开始传送数据。

由我向服务器发送请求,服务器分析请求后,返回确认收到,我确认服务器的返回信息后,服务器开始发送我请求的数据。如下图

这些包都是服务器在向我传送数据,包括PNG,TEXT等文件。

其中的[TCP segment of a reassembled PDU]的意义是:主机响应一个查询或者命令时如果要回应很多数据(信息)而这些数据超出了TCP的最大MSS时,主机会通过发送多个数据包来传送这些数据(注意:这些包并未被分片)。对wireshark来说这些对相应同一个查询命令的数据包被标记了“TCP segment of a reassembled PDU”。wireshark根据sequence

number识别多个数据包是对同一个查询数据包的响应,这些数据包ACK number是相同的,当然number的数值与查询数据包中的next sequence number也是一样的。

上图为抓到的最后几个包。

TCP的终止通过双方的四次握手实现。发起终止的一方执行主动关闭,响应的另一方执行被动关闭。

1. 发起方(client)更改状态为FIN_WAIT_1,关闭应用程序进程,发出一个TCP的FIN段;

2. 接收方收到FIN段,返回一个带确认序号的ACK,同时向自己对应的进程发送一个文件结束符EOF,同时更改状态为CLOSE_WAIT(server),发起方接到ACK后状态更改为FIN_WAIT_2(client);

3. 接收方关闭应用程序进程,更改状态为LAST_ACK(server),并向对方发出一个TCP的FIN段;

4. 发起方接到FIN后状态更改为TIME_WAIT(client),并发出这个FIN的ACK确认。ACK发送成功后(2MSL内)双方TCP状态变为CLOSED。

我们不难看出上面的显示的结果的意思。根据TCP协议,主动发起关闭的一方,会进入TIME_WAIT状态(TCP实现必须可靠地终止连接的两个方向(全双工关闭)),持续2*MSL(Max

Segment Lifetime),缺省为240秒.

第一次挥手:客户端A发送一个FIN,用来关闭客户A到服务器B的数据传送;

第二次挥手:服务器B收到这个FIN,它发回一个ACK,确认序号为收到的序号加1,和SYN一样,一个FIN将占用一个序号;

第三次挥手:服务器B关闭与客户端A的连接,发送一个FIN给客户端A;

第四次挥手:客户端A发回ACK报文确认,并将确认序号设置为收到序号加1。

但由收到的包发现并没有产生4次挥手。而出现的是如下的包

这可能是由于在发送完数据前我过早的关闭了浏览器。

现在任意的以一个包的结构为例对包结构进行分析。在这儿我选了如下一个DNS包。

现在对包的结构的各个部分分别分析。

第一行。结构2,发送77字节的报文,抓到77字节的报文。具体内容如下

分别说明了,包的到达时间,抓取间隔时间,包的标号,包的大小,是否标记、忽略等。

接下来

以太网层。分别告知目的地和来源。这儿可以看出,destination为路由器分配的地址,source对应的address则为gemtekte_38:cb:1c

对于IP层

vision:4表示结构为4

报头长为20字节

无网络分区服务

标志位为0

采用UDP协议

报头检查正确。

用户的数据协议,从端口64455到区域端口53

Checksum:0x4045表示确认失败

区域名系统(疑问)

Response in:3表示在frame 3中响应。交换地址的16进制表示为0xf823 对于标志flags,对应英文理解就是了,这儿不做衍叙。

其它的包可以按照相同方法进行分析。

合集下载

wireshark使用方法

wireshark使用方法

wireshark使用方法

Wireshark使用方法。

Wireshark是一款开源的网络协议分析软件,它可以帮助用户捕获和分析网络数据包,用于网络故障排除、网络性能优化以及网络安全监控等方面。本文将介绍Wireshark的基本使用方法,帮助用户快速上手并熟练运用该软件。

1. 下载和安装Wireshark。

首先,用户需要从Wireshark官方网站上下载最新版本的软件安装包。安装过程非常简单,只需要按照安装向导一步一步操作即可。在安装过程中,用户可以选择是否安装WinPcap,这是一个用于网络数据包捕获的库,Wireshark需要依赖它来进行数据包的捕获。

2. 启动Wireshark。

安装完成后,用户可以在桌面或者开始菜单中找到Wireshark的图标,双击图标即可启动Wireshark软件。在启动时,系统可能会提示需要管理员权限,用户需要输入管理员密码才能正常启动软件。

3. 开始捕获数据包。

启动Wireshark后,用户会看到一个主界面,界面上方是菜单栏和工具栏,下方是数据包列表和数据包详细信息。用户可以点击菜单栏中的“捕获”选项,选择需要捕获数据包的网络接口,然后点击“开始”按钮,Wireshark就会开始捕获该网络接口上的数据包。

4. 过滤数据包。

Wireshark捕获到的数据包可能非常庞大,用户可以使用过滤器来筛选出需要关注的数据包。在过滤栏中输入过滤条件,比如IP地址、协议类型、端口号等,Wireshark就会只显示符合条件的数据包,方便用户进行分析。

5. 分析数据包。

捕获到数据包后,用户可以点击某个数据包,Wireshark会在下方显示该数据包的详细信息,包括数据包的源地址、目的地址、协议类型、数据长度等。用户可以根据这些信息进行网络故障排查或者网络性能分析。

6. 保存和导出数据包。

Wireshark抓包实验

Wireshark抓包实验

Wireshark抓包实验

⼀、实验名称

利⽤Wireshark抓包并分析 TCP/IP 协议⼆、实验⽬的

通过实验,了解和掌握报⽂捕获⼯具 Wireshark 的使⽤⽅法和基本特点,使 ⽤ Wireshark 捕获⽹络报⽂,并分析各种⽹络协议的报⽂格式和⼯作过程。三、实验内容

使⽤ Wireshark 捕获⽹络报⽂,分析以太⽹、ARP、IP、TCP、DNS 和 HTTP 等协议的报⽂格式和⼯作过程。四、实验步骤DNS分析在 cmd 下运⾏:nslookup –type=Anslookup –type=NS nslookup –type=MX nslookup –type=A 然后⽤Wireshark捕获报⽂并分析DNS和UDP协议的报⽂格式和⼯作过程。ICMP分析在cmd下运⾏pingtracert然后⽤Wireshark捕获报⽂并分析 ICMP 报⽂格式和⼯作过程。TCP/IP分析a) 在浏览器输⼊ ⽹址后,然后⽤ Wireshark 捕获报⽂并分析HTTP,TCP,IP,ARP和以太⽹等协议的报⽂格式和⼯作过程。b) 运⾏各⾃编写的 UDP 和 TCP 客户/服务器程序并进⾏抓包分析。五、实验结果及分析(⼀)DNS分析通过ipconfig命令查看IP、⽹关地址

IP地址192.168.43.217

默认⽹关192.168.43.1DNS报⽂格式

DNS分析⼤体相同,就选择其⼀进⾏分析

1.在cmd下运⾏nslookup -type=A

⾮权威应答:110.53.188.133 113.247.230.248 202.197.9.133

应答服务器地址为192.168.43.1,为默认⽹关地址

利⽤wireshark进⾏抓包分析,筛选DNS报⽂,本次运⾏有4个DNS报⽂,可以看出对应请求包和响应包的源IP与⽬的IP刚好相反。

wireshark或sniffer抓包软件使用实

wireshark或sniffer抓包软件使用实

实验2 wireshark或sniffer抓包软件使用实

本次实验使用wireshark抓包软件。开启的应用程序有:IE,QQ, QQ音乐。过滤的UDP的报文。

结果:

抓取的报文:

14 2.915765000 tencent_private DFAUT QQMusicExternal.exe 222.18.168.170 119.177.224.41 UDP 121 Source port: http Destination port: hosts2-ns

即第14号报文,时间为2.915765000,应用程序名称:tencent_private,应用哈希:DFAUT,

应用程序模块:QQMusicExternal.exe,源地址:222.18.168.170,目标地址:119.177.224.41,协议:UDP,包长度:121,信息:源端口:http;目的端口:hosts2-ns。

结果说明:链路层:以太网;网络层:IP协议;传输层:UDP;应用层:qq的私有协议。

详细情况:

展开后的情况:

(由于此段最后一项过长不好截图,故将其复制过来了)

Frame 14: 121 bytes on wire (968 bits), 121 bytes captured (968 bits) on interface 0

Interface id: 0

Encapsulation type: Ethernet (1)

Arrival Time: Dec 3, 2013 11:15:50.371006000 中国标准时间

Time shift for this packet: 0.000000000 seconds

Epoch Time: 1386040550.371006000 seconds Time delta from previous captured frame: 0.010828000 seconds Time delta from previous displayed frame: 0.010828000 seconds

wireshark抓包分析2篇

wireshark抓包分析2篇

wireshark抓包分析2篇

第一篇:Wireshark抓包分析HTTP协议

Wireshark是一款网络分析工具,可用于抓取网络传输过程中的数据包,方便分析瓶颈和故障。本文将以抓取HTTP协议为例,演示Wireshark的使用方法,并分析数据包内容。

1. 抓取HTTP协议数据包

启动Wireshark,选择网络接口和捕获过滤器。为了抓取HTTP协议的数据包,可以输入"tcp port 80"作为过滤器,表示只抓取端口为80的TCP数据包,即HTTP协议的数据包。

2. 分析HTTP协议数据包

抓取到的HTTP协议数据包可通过Wireshark的命令行界面或图形界面进行分析,下面分别介绍。

(1) 命令行界面

在Wireshark的命令行界面中,可以查看每个数据包的详细信息,并按需提取关键信息。例如,输入"frame.number"命令可显示数据包编号,输入"ip.src"命令可显示源IP地址,输入"http.request.full_uri"命令可显示请求的URL地址等。

(2) 图形界面

在Wireshark的图形界面中,可以以树形结构或表格形式查看每个数据包的详细信息。在HTTP协议的数据包中,关键信息如下:

- HTTP Request:包括请求方法(GET/POST等)、请求头、请求正文等。

- HTTP Response:包括状态码、响应头、响应正文等。 - 源IP地址和目的IP地址:代表客户端和服务器的IP地址。

- 源端口号和目的端口号:代表客户端和服务器的TCP端口号。

通过分析HTTP协议数据包,可以查看请求和响应信息,了解应用程序和服务器的交互过程。也可以检查请求/响应是否存在异常,例如请求头或响应正文长度异常、响应状态码为4xx或5xx等。

本文仅介绍了抓取和分析HTTP协议数据包的基本方法,Wireshark还可以用于分析其他协议的数据包,例如TCP、DHCP、DNS等。在实际场景中,Wireshark是一款常用的网络故障排查工具,有助于发现和解决网络问题。

Wireshark使用教程( 完美自学教程)

Wireshark使用教程( 完美自学教程)

1 Wairshark使用教程

2 第 1 章 介绍

1.1. 什么是Wireshark

Wireshark 是网络包分析工具。网络包分析工具的主要作用是尝试捕获网络包, 并尝试显示包的尽可能详细的情况。

你可以把网络包分析工具当成是一种用来测量有什么东西从网线上进出的测量工具,就好像使电工用来测量进入电信的电量的电度表一样。(当然比那个更高级)

过去的此类工具要么是过于昂贵,要么是属于某人私有,或者是二者兼顾。 Wireshark出现以后,这种现状得以改变。

Wireshark可能算得上是今天能使用的最好的开元网络分析软件。

1.1.1. 主要应用

下面是Wireshark一些应用的举例:

• 网络管理员用来解决网络问题

• 网络安全工程师用来检测安全隐患

• 开发人员用来测试协议执行情况

• 用来学习网络协议

除了上面提到的,Wireshark还可以用在其它许多场合。

1.1.2. 特性

• 支持UNIX和Windows平台

• 在接口实时捕捉包

• 能详细显示包的详细协议信息

• 可以打开/保存捕捉的包

• 可以导入导出其他捕捉程序支持的包数据格式

• 可以通过多种方式过滤包

• 多种方式查找包

• 通过过滤以多种色彩显示包

• 创建多种统计分析

• …还有许多

不管怎么说,要想真正了解它的强大,您还得使用它才行

图 1.1. Wireshark捕捉包并允许您检视其内 3

1.1.3. 捕捉多种网络接口

Wireshark 可以捕捉多种网络接口类型的包,哪怕是无线局域网接口。想了解支持的所有网络接口类型, 可以在我们的网站上找到/CaptureSetup/NetworkMedia.

1.1.4. 支持多种其它程序捕捉的文件

Wireshark可以打开多种网络分析软件捕捉的包,详见

1.1.5. 支持多格式输出

Wieshark可以将捕捉文件输出为多种其他捕捉软件支持的格式,详见

wireshark抓包原理解析

wireshark抓包原理解析

wireshark抓包原理解析

Wireshark是一款功能强大的网络协议分析软件,可以帮助用户查看和分析网络数据包。它能够从网络接口上捕获数据包,还可以根据不同的协议对数据包进行解析和分析。那么,Wireshark是如何实现抓包的呢?下面,我们就从网络以及软件两个方面来解析Wireshark的抓包原理。

一、网络方面

那么,数据包是如何到达我们的计算机的呢?它是通过网络线路、路由器等物理设备传输到各个计算机的网络接口上的。当计算机收到数据包时,它会通过网络接口把数据包交给操作系统进行处理。这个时候,Wireshark就可以通过在操作系统的网络接口处进行数据包捕获,从而实现对网络数据包的抓包。

当数据包进入网络接口时,它首先会被操作系统进行缓存。这时,Wireshark就可以通过网络接口的混杂模式来抓取数据包。混杂模式是指,网络接口会将所有经过它的数据包都传递给操作系统的缓存区,不管这些数据包是否是针对这台机器的。这就使得Wireshark可以捕获所有经过这个网络接口的数据包。

二、软件方面

Wireshark实现抓包主要是通过软件技术来实现的。它使用了一种叫做「WinPcap」的软件包来实现对网络接口的监控和数据包的捕获。WinPcap是一种针对Windows平台的网络接口抓包工具,它可以实现对网络接口的数据包进行捕获和过滤。而Wireshark则是通过对WinPcap进行二次开发,来实现了更加丰富和强大的抓包功能。

当Wireshark收到从WinPcap传递来的数据包时,它首先会对数据包进行解析和过滤。这个过程实际上就是Wireshark进行抓包和分析的核心部分。它会根据数据包的协议类型和格式来进行解析,还可以根据用户的需求进行数据包的过滤,从而确保只抓取到用户所关心的数据包。经过这些处理之后,Wireshark就可以在界面上展示出这些数据包的详细信息。

总结:

Wireshark的抓包原理是通过在网络接口处捕获数据包,使用软件进行解析和过滤,并将结果呈现在界面上的方式实现的。它可以帮助用户分析网络传输过程中的各种问题,从而提高网络的安全性和稳定性。如果您是一名网络管理员或者安全工程师,那么Wireshark一定是你必不可少的工具之一。

利用Wireshark对ZigBee及Thread进行抓包分析

利用Wireshark对ZigBee及Thread进行抓包分析

(shaozhong.liang@)

无线网络开发人员常常需要抓取空中实际传输的数据包才能分析问题。我们可以使用

免费开源的Wireshark这款非常著名的网络抓包软件,配合NXP的USB Dongle(JN-5169)

实现IEEE802.15.4数据抓包和分析ZigBee/Thread协议。Wireshark可以完整解析ZigBee协

议中APS、APF、NWK、ZCL、ZDP等各层协议,支持加密网络的解析。并且可以解析

6LoWPAN协议中报文压缩协议、RPL路由协议、ICMPV6、TCP/UDP、NA等协议。

1. NXP的JN5169 USB Dongle

NXP提供了IEEE802.15.4数据包嗅探器的Firmware固件。请将JN-SW-4168自带的

JefficSniffer固件烧录到JN5169 USB Dongle中。

2. 下载、安装最新的Wireshark软件。

Wireshark是世界上最流行的网络分析工具。这个强大的工具可以捕捉网络中的数据,

并为用户提供关于网络和上层协议的各种信息。在Wireshark中配置ZigBee默认的Link

Key,否则无法解析加密网络内容。通过”Edit-->Preferences-->Protocols-->ZigBee”菜单配置

16字节的

Trust Center Link Key={5A:69:67:42:65:65:41:6C:6C:69:61:6E:63:65:30:39}

3. 在PC运行ZBSniffer.exe抓包工具

在启动抓包前,先设置Wireshark.exe的目录,USB Dongle的串口端口号和ZigBee的运

行信道。点击ZBSniffer.exe的”Start”按钮后启动Wireshark。二者通过命名管道的方式交换

抓包数据。Wireshark将会接收命名管道的数据,并解析IEEE802.15.4数据包。

Wireshark抓包分析指南

Wireshark抓包分析指南

Wireshark抓包指南

⽬录

⼀.Wireshark⼯具介绍 (2)

⼆.Wireshark安装 (2)

三.wireshark⽹卡配置 (7)

四.SIP协议分析 (8)1.SIP注册流程 (8)

2.SIP呼叫流程 (9)

3.DTMF分析 (10)

4.RTP媒体分析 (11)

⼀.Wireshark⼯具介绍Wireshark是⼀个⽹络数据库分析软件,功能⼗分强⼤。可以截取各种⽹络封包,包括HTTP,TCP,UDP,SIP等⽹络协议,显⽰⽹络封包的详细信息。

⼆.Wireshark安装1.wireshark下载,下载地址:/doc/c1efd82b680203d8ce2f24af.html /download.html,根据⾃⼰笔记本系统选择合适的安装包

2.安装步骤:

a.双击wireshark安装包,点击next

b.License agreement信息,点击I Agress继续

c.选择组件,默认安装所有组件,点击next继续

d.创建快捷⽅式,关联⽂件类型,点击next继续

e.选择wireshark的安装路径,点击next继续

d.选择安装WinPcap,该插件⽤于监听⽹络的数据库,点击Install安装:

e.Wincap 4.1.3安装,点击next继续:

d.点击I Agree继续:

e.选择Automatically start the WinPcap driver at boot time,点击Install 安装:

f.点击finish启动wireshark。

三.wireshark⽹卡配置

点击菜单“Capture”>”Interface”,选择所需要抓去信息的⽹卡:

如果要抓取IAD的数据包,笔记本有线⽹卡和IAD的⽹卡都连接在HUB上,在笔记本上抓取有线⽹卡的数据包即可抓到IAD的所有的数据库包。

四.SIP协议分析1.SIP注册流程

通过sip关键字来过滤sip包

wireshark应用层抓包分析

Wireshark

抓包分析

CONTENT

引言

1 利用wireshark抓取网页服务协议并分析

1.1 HTTP协议报文结构及分析

1.2 HTTPS是什么

1.3 HTTP与HTTPS的比较

1.4分别在网络空闲与网络繁忙时比较相关报文传送的区别

2 利用wireshark抓取邮件传输协议并分析

2.1 SMTP邮件发送协议的结构

2.2 POP3与IMAP协议结构的区别

2.3网页版收发邮件与邮件客户端收发时使用协议的比较

3 利用wireshark抓取ftp文件传输协议

3.1 ftp协议的格式及特点分析

4 分析DNS的解析过程

4.1“”域名解析实例分析

4.2“”域名解析实例分析

Ps:之前在写目录的时候觉得这样来分析分析会对应用层协议的理解更加全面一点,但是基于各种原因只是完成了黑色字体部分,而且还可能存在很多错误。有机会可以进一步完善。

引言

经过计算机网络基础前面时间的学习,使我们对网络应用层的协议有了一定的了解。协议就像一门语言,需要定义语法、语意和语序(时序、同步)。语法即为协议的具体格式;语意定义了具体格式中具体指代,比如说,空一行后的数据表示为数据字段;就目前说掌握的只是而言,我对语序的理解还不是很清楚,这里就不加赘述。

下面将主要从应用层的协议出发,利用我们所学习过的知识,对不同的应用请求响应过程进行分析,探究在不同网络工作环境下网络协议的变化。

本次抓包分析的环境为IE9浏览器,使用wireshark的版本为32位第1.4.9版。

1 利用wireshark抓取网页服务协议并分析

1.1 HTTP协议报文结构及分析

首先清空IE浏览器的缓存、cookie等信息,并运行wireshark。

输入“”后得到抓包文件如图1所示。

图1“”后得到抓包数据

第1行的SSDP协议也是应用层的协议,大致意思就是用来申明自己的存在。从在No.14时用户向服务器(web缓存)发起360云盘的网页请求。在No.25时用户想360云盘的服务器直接发起请求,说明在此之前web缓存已将360云盘服务器的地址信息转发给用户。同时此后的通信双方为用户与360云盘服务器,并没有经过web缓存,说明实际web缓存的作用并不像我们所学习的那样——web缓存要缓存小区域内说用用户请求过的网页文件,并在超时时才给以删除。在No.25时,用户向服务器发起网页请求,同时在No.32时服务器向用户返回请求的信息(html)即基本的网页文件。此后,用户发应用文件的申请。No.34、35中用户发起的申请并为按照次序返回给用户,而是No.35的请求先到达,No.34后到,但是用户却没有再次发出请求报文,说明定时器还没有超时,并且两个响应报文可能走了不同的路由路径。

wireshark抓包分析TCP和UDP

1 / 8

计

算

机

网

络

Wireshark抓包分析报告

2 / 8

目录

1. 使用wireshark获取完整的UDP报文 .............................................. 3

2. 使用wireshark抓取TCP报文 ........................................................... 3

2.1 建立TCP连接的三次握手 ......................................................... 3

2.1.1 TCP请求报文的抓取 .......................................................... 4

2.1.2 TCP连接允许报文的抓取 .................................................. 5

2.1.3 客户机确认连接报文的抓取 ............................................ 6

2.2 使用TCP连接传送数据 ............................................................. 6

2.3 关闭TCP连接 ............................................................................ 7

3. 实验心得及总结 ................................................................................ 8

3 / 8

1. 使用wireshark获取完整的UDP报文

打开wireshark,设置监听网卡后,使用google chrome 浏览器访问我腾讯微博的首页/welcomeback.php?lv=1#!/list/qqfriends/5/?pgv_ref=im.perinfo.perinfo.icon?ptlang=2052&pgv_ref=im.perinfo.perinfo.icon,抓得的UDP报文如图1所示。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档