Wireshark 很强大,比你想象中的还要厉害。
强烈推荐《Wireshark网络分析就这么简单》和《Wireshark网络分析的艺术》,作者林沛满。
以下内容并非读书笔记。书是两年前读的了。
抓包过滤字节
tcpdump 和 Wireshark 过滤字节的语法存在差异:
1 | capture filter / 含 8 字节头部 |
多思考一步,这个差异从哪来的?
- 命令行使用 tcpdump 是在抓取报文时过滤的;
- 图形界面使用 Wireshark 存在“捕获过滤器”和“显示过滤器”,
- 使用 Wireshark 查看已捕获的报文时只用到后者;
两者捕获报文时的过滤语法其实一致: man pcap-filter
Wireshark “显示过滤器”的语法: man wireshark-filter