Sniffer pro 使用辅助说明
Sniffer使用说明

bar chart 显示最繁忙的主机节点:
主机表 - Pie Chart View pie chart 用负载百分比的形式显示最繁忙的主机节点
Matrix - Traffic Map
• Matrix采集网络节点之间的实时通信统计 • 你可以用Traffic图,表,或柱状图,饼图的方式显示 Matrix数据
– – – –
Outline table Detail table Bar chart Pie chart
主机表-工具栏
Outline table view Detail table view Bar chart view Pie chart view Capture data Define filter Pause screen updates Refresh display Restart data collection Properties Export data to spreadsheet (table views only) Display stats for selected station
支持接口 • • • • • • • • • Ethernet 10/100 Token Ring 4/16 FDDI HSSI Full Duplex (supported with a pod) ATM WAN Gigabit Ethernet 802.11b Wireless LAN
启动界面
Display Tabs Expert Analysis Decode Host Table Matrix Protocol Distribution Statistics
Application Response Time
Protocol Distribution
使用Sniffer Pro工具软件进行网络检测和扫描

实验:使用Sniffer Pro工具软件进行网络检测和扫描
实验环境
1台带有活动网络连接(插有网卡且工作正常)、安装有VMware虚拟机软件的PC机,其中主机环境的配置如表5-1所示:
通过该实验,掌握使用工具软件进行网络检测扫描的基本方法;进一步加深对TCP/IP 协议的理解和认识。
实验步骤和内容
1.虚拟机Ping本机ip 19
2.168.6.67
2.本机Ping虚拟机ip192.168.6.167
3.进入Sniffer主界面在Capture下的Define Filter菜单
3.1 Capture-Define Filter中进行设置
3.2 Dis-Define Filter
4.本机Ping 虚拟机IP 192.168.6.167抓包结果
5.打开网络教学综合平台抓包结果
6.打开 并用户登录抓包结果
7.DNS抓包结果
实验心得:
了解Sniffer 抓包软件的应用,和虚拟机的相关操作。
并了解和会分析相关Sniffer 软件的结果。
实验十 sniffer网络嗅探软件的使用

实验十 sniffer网络嗅探软件的使用
【实验目的】
1.熟悉网络监听工具Sniffer Pro操作界面;
2.了解Sniffer Pro捕获与监听网络数据方法;
3.强化网络安全意识。
【实验内容】
1.安装Sniffer Pro,执行SnifferPro.exe安装程序,完成注册和安装。
2.运用Sniffer pro的一些基本操作命令
【实验步骤】
(一)安装和运行Sniffer Pro
1.启动软件,先选择一个网卡,点击确定
2.Sniffer Pro主界面如图所示
(二)运用Sniffer Pro的操作命令
1.Ping操作:ping也属于一个通信协议,是TCP/IP协议的一部分。
利用“ping”命令可以检查网络是否连通,可以很好地帮助我们分析和判定网络故障。
应用格式:Ping空格IP地址。
该命令还可以加许多参数使用,具体是键入Ping按回车即可看到详细说明。
2.Dns look up:域名查询解析工具
3.Traceroute:traceroute (Windows 系统下是tracert) 命令利用ICMP 协议定位您的计算机和目标计算机之间的所有路由器。
TTL 值可以反映数据包经过的路由器或网关的数量,通过操纵独立ICMP 呼叫报文的TTL 值和观察该报文被抛弃的返回信息,traceroute命令能够遍历到数据包传输路径上的所有路由器。
网络嗅探教程:使用Sniffer Pro监视ARP协议欺骗(2)

通过专用sniffer程式监视异常ARP除了NAI Sniffer pro 以外,网络上还提供有非常多专用的ARP监视工具,这些工具也是sniffer的一种,只是在功能上更有针对性,大多数界面也非常简单、友好。
这里我们简单介绍由国内欣全向公司研发,颇为流行的免费ARP检测工具:“欣向巡路之ARP工具1.1Beta” ,大家能从/downcenter.asp直接下载。
和非常多数据包捕捉工具相同,在程式安装运行前,需要提前安装WinPcap驱动。
使用方法:步骤一:使用方法非常简单。
首先选择网卡,程式会根据网卡扫描出相应网段IP-MAC清单。
但需要注意,IP-MAC清单的扫描务必在网络内正常的情况下。
步骤二:添加ARP检测范围,一般将网关或路由的IP填入即可。
步骤三:启动ARP检测。
这个时候,如果网络内出现ARP欺骗,程式则会报警,并用红色字体在“ARP步骤四:如果发现ARP欺骗纪录后,应该怎么处理,防止断线呢?这个时候能使用软件中“主动维护”功能来修复网络。
这个功能的含义是:定义好网关正确IP-MAC,在网内以一定频率广播,来修复网络。
注意:使用了本功能后,网内被欺骗的机器,受正确ARP广播的影响,ARP缓存表暂时恢复正常,请尽快处理出现故障机器。
总结:在网络出现故障时,有经验的网络管理员通常都能够迅速发现故障并加以排除,这是基于网络管理员自身技能素养、对环境的了解、和经验。
不过在网络日益发展的今天,网络应用、规模、手段都在急速膨胀,仅仅依靠对环境的了解和经验显然是不够的。
因此,使用sniffer pro程式来处理ARP,本文不矢为一种快速有效的手段。
由于本文不涉及sniffer的高级应用,如抓取数据包分析ARP问题等,所以比较适合初级用户阅读参考,我们会在以后的文章中进一步深入探讨sniffer的相关技术问题。
敬请期待。
sniffer pro抓包用

捕获HTTP数据包
Sniffer 软件的使用
依次选择MeInPu->QTuitCP->HTTP,然后单击“确定”按钮,回到主窗口
捕获HTTP数据包
Sniffer 软件的使用
B主机登陆M一enu个QWuiet b服务器(网站),并输入自己的邮箱地址和密码
捕获HTTP数据包
Sniffer 软件的使用
Host table可 以直观的看出 连接的主机
连接的主机的IP
Sniffer 软件的使用
3.捕获FTP数据包
• 假设A主机监视B主机的活动 • 首先A主机要知道B主机的IP地址
Menu Quit
Sniffer 软件的使用
3.捕获FTP数据包(任务一)
• 在主窗口中执行“Monitor”菜单下的 “Matirx”命令(见下页图)
捕获FTP数据包
Sniffer 软件的使用
单击工具栏M的enu“QCuitapture Panel”可看到捉包的情况(Packet的数量)
捕获FTP数据包
Sniffer 软件的使用
Menu Quit B主机开始登陆一个FTP服务器
捕获FTP数据包
打开某个目录
Sniffer 软件的使用
Menu Quit 接着B主机打开FTP的某个目录
Menu Quit
Menu Quit
捕获FTP数据包
Sniffer 软件的使用
选中红圈标Me明nu 的Qu位it 置 图中每条连线表明两台主机间的通信(IP地址)捕获FTP数据包源自Sniffer 软件的使用
定义抓包过Me滤nu 器Qu:it 执行“Capture”菜单下的“Define Filter”命令
捕获FTP数据包
Sniffer_pro_47入门指南1

千兆位以太网
快速以太网(100BASE-T)
无线LAN(802.11b)
用有效的工具探索网络,以模拟通信量、测量响应时间、统计跃点数和排除故障
Sniffer Pro的设计充分利用了Windows32位多任务功能。您可以运行多个Sniffer Pro程序及其工具的实例,并且改程序还可与其他Windows应用程序同时运行。由于采用了直观的Windows用户界面,Sniffer Pro的学习和使用十分简单。
Sniffer Pro简介
Sniffer Pro是一个功能强大的网络可视化工具,它可以使您:
实时监视网络活动
采集单个工作站、对话或网络任何部分详细的利用率和错误统计数据
保存历史利用率和错误信息,以进行原始分析
生成实时的声光警报
检测到故障时通知网络管理员
捕获网络通信量,以进行详细的数据包分析
接受专家系统对网络通信量的分析
sniffer用法教程
Sniffer软件是NAI公司推出的功能强大的协议分析软件,具有捕获网络流量进行详细分析、实时监控网络活动、利用专家分析系统诊断问题、收集网络利用率和错误等功能。
Sniffer Pro 4.6可以运行在各种Windows平台上,只要安装在网络中的任何一台机器上,都可以监控到整个网络。
以下以Sniffer 4.70汉化版本为例,介绍一下Snffer在网吧网络维护中的具体应用。
一、Sniffer软件的安装在网上下载Sniffer软件后,直接运行安装程序,系统会提示输入个人信息和软件注册码,安装结束后,重新启动,之后再安装Sniffer汉化补丁。
运行Sniffer程序后,系统会自动搜索机器中的网络适配器,点击确定进入Sniffer主界面。
二、Sniffer软件的使用打开Sniffer软件后,会出现主界面,显示一些机器列表和Sniffer软件目前的运行情况,上面是软件的菜单,下面有一些快捷工具菜单,左侧还有一排快捷菜单按钮。
由于使用的是汉化版软件,因此部分词语汉化不是太准确。
1、获取网络中的机器列表Sniffer软件运行后,首先要搜索网络中的机器。
在“工具”菜单中找到“地址簿”选项并运行,在“地址簿”中的左侧工具菜单中,可以找到一个“放大镜”的图标,这是“自动搜索”的按钮。
运行“自动搜索”功能后,在IP地址段中输入网络的开始IP地址和结束地址,然后系统会自动搜索。
搜索完成后,会出现一个如图1的机器列表。
2、保存机器列表Sniffer搜索网络中所有的机器列表后,可以在“数据库”菜单中选择“保存地址簿”选项,将当前的机器列表保存,以备日后使用。
由于Sniffer的地址簿保存了网络中客户机的IP地址、网卡的MAC地址等信息,如果网络中的客户机更换了网卡,则必须重新搜索机器列表并重新保存地址簿。
如果网络中没有新机器增加,就无需更新此地址簿。
三、Sniffer菜单及功能简介Sniffer进入时,需要设置当前机器的网卡信息。
通过QQ聊天用SNIFFER PRO攻击
SNIFFER PRO的科普我这里不废话了,打开SNIFFER PRO---捕获---定义过滤器---数据模式---增加模式:
新建一个名字:随便输入一个。
补偿:就是数据偏移多少啦,看你现在用的网络,如果是在局域网就填写2D ,ADSL拨号就填写35.
我们偏移这个位置干吗,根据经验想过滤这种数据包,腾讯给他定义了一种标示用00 D5 来标示,我们就在特定位置过滤这种字节好了。
当然在框框里面输入00 D5,如下图
设置完毕,好。
下面我们打开捕获按钮,找到你的QQ好友,打开聊天对话框和他问候一下,先几句废话,等SNIFFER PRO捕获到数据包,点击停止并显示。
选择一个比较合适的数据包,怎么选择看那个比较舒服(屁话)。
例如下面的数据包:
我们选中这个数据包点右键---发送当前帧,在发送选择连续不断,延迟1.
确定,然后你找个地方窃喜去吧,你好友一会一脸疑惑的对你说,和你聊不了天。
怎么停止发送顺便说下。
工具--数据包发生器--停止--OK。
附图:好友被攻击后,CPU占用%50也就是说双核一个CPU满负荷。
Sniffer_pro_47入门指南14
创建筛选配置文件
每次创建新筛选时,请一定通过单击“定义筛选”对话框的配置文件按钮开始。
然后,单击新建按钮打开对话框,为筛选配置文件命名。
明明筛选配置文件后,该配置文件将显示在“定义筛选”对话框的设置窗格中,您可以通过该窗格对筛选设置进行微调。
此外,该筛选还会显示在“选择筛选”对话框中,您可通过该对话框将其应用于所需的给定监视、捕获或解码会话。
创建筛选配置文件:
1.从“监视”、“捕获”或“显示”菜单中选择定义筛选命令(取决于要创建的筛选类
型)
2.单击配置文件按钮
随即出现捕获配置文件对话框,其中列出了已定义的筛选配置文件(图1-1)
图1-1.捕获配置文件对话框
3.单击新建按钮创建新的筛选配置文件
新建捕获配置文件对话框出现(图1-2)
图1-2.新建捕获配置文件对话框
4.在“新建捕获配置文件”对话框中输入筛选配置文件的名称。
此外,您还可以通过
现有的已定义配置文件(复制现有配置文件选项)或通过Sniffer Pro随附的示例(复制配置文件示例选项)为此筛选复制设置
5.单击确定。
6.在“捕获配置文件”对话框中,单击完成。
该筛选随即显示在“定义筛选”对话框的设置窗格中。
此时,您可以在“定义筛选”对话框的其他选项卡(地址、数据模式、高级等等)上对此筛选的设置进行微调。
Sniffer_pro_47入门指南2
主要组件
图1-1显示了Sniffer Pro的主要组件
图1-1.Sniffer Pro主要组件
图1-1显示了Sniffer Pro的主要功能块:监视、捕获、实时专家系统分析和显示
●监视功能用于计算并显示实时网络通信量数据。
●捕获功能用于捕获网络通信量并将当前数据包存储在缓冲区(或者文件)中以备将
来分析使用。
●实时专家分析功能用于在捕获过程中分析网络数据包,并警告您注意网络中潜在的
问题。
这些问题可分为症状和诊断。
●显示功能用于解码和分析捕获缓冲区中的数据包,并用各种格式加以显示。
●。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
4、monitoràdashboard
该表显示各项网络性能指标包括利用率、传输速度、错误率
5、monitor-sizedistribution可以查看网络上传输包的大小比例分配。
6、monitoràapplicationresponsetime
该表显示了局域网内的通信其响应速度列表,并将本地网段的机器名以NETBIOS名的形式解析出来。
三、包的抓取与分析
1、过滤器的定制definefilter.Capture-definefilter
进入该界面后address指定以IP地址为类型,然后在下面的station1和station2中分别指定源和目的地地址。
并将该设置指定为某settingprofile.
这个图中显示的是sniffer设置过滤条件的对话框。
过滤条件可以用逻辑关系,比如像AND、OR、NOT等组合来设置。
在这里可以设置的过滤条件有IP地址或者物理地址(一般我们说的都是在Internet之中,使用的是TCP/IP协议,所以选择Ip地址是比较合适的)、数据包、协议等。
好,那就一下下来设置看看了。
第一、地址类型,选择IP了。
选择模式,如果选包括,其意义就是指sniffer在捕获的时候就会只对你在Station1中和Station2中所列的节点包进行捕获。
选择除外则恰恰相反。
也就是说它在捕获的时候会过滤掉Station1和Station2中所列及的地址数据包的。
第二、在Station1和Station2以及DIR的设置中,你可以指定地址对,而我要对它截获的是与他连接的所有主机,也就是说这个Any代表的是任何主机的意思。
至于Dir,则是要选择你要捕获的目标主机与其连接主机间的信息流向,这里选的是互流,即为要截获的是与之所连接的所有主机与它的信息数据.
2、captureàselectfilteràstart
在上图中的1部分,显示的是所监控的202.103.190.4与202.103.137.1主机间的应用层的协议以及对监控之后所得到的数据包的总结以及有效数据包的长度和整个数据包的长度、确认序列号的信息。
上图中是我对OICQ的监控,所以它显示的端口是8000和4000。
而第2部分是对应1中的灰色区域里的数据包内容从协议的上进行的分析。
这个图中所显示的是1中灰色部分的IP和TCP层的解释,从这里可以看出这个捕获到的数据包的组成以及数据包使用的端口、状态、时间等许多信息,用鼠标拉动滚动条可以看到更详细的对以太桢和应用层的解释。
第3部分是这次捕获的数据包的内容,能看到的是十六进制和ASCII两中显示形式。
左边是用十六进制表示的包中每一个数据的位置,中间的部分是用十六进制表示的被截获的数据包中的内容,右边看到的则是ASCII形式。
本篇文章来源于中国协议分析网| 原文链接:/Class/SNIFFER/200408/596.html。