Справка по Wireshark Info Filter - PullRequest
7 голосов
/ 13 мая 2009

Я просмотрел всю сеть для обучения тому, как фильтровать информационный столбец, но не могу найти ничего, что имеет смысл.

Я хочу отфильтровать все журналы, в которых информационный столбец содержит текст «insitu-conf», но не могу узнать, как это сделать. Помогите пожалуйста.

Ответы [ 4 ]

7 голосов
/ 13 мая 2009

Вы на самом деле не можете сделать это напрямую. Однако информационный столбец декодируется на основе свойств пакета, и вы можете фильтровать их, что будет иметь точно такой же эффект. Единственная разница в том, что вам нужно выяснить, какую информацию использует wireshark для создания этой информационной строки, что может быть не интуитивно понятно.

В этом примере insitu-conf является псевдонимом порта для порта 1490 (grep insitu-conf / etc / services), поэтому wireshark сообщает вам, что это пакет с удаленного порта 51811 на локальный порт 1490. Таким образом, фильтр для захвата этих пакетов был бы 'dst port = 1490'.

В других случаях может существовать более информативная информационная строка, полученная из нескольких свойств пакета, включая порт и некоторые данные - например, запросы HTTP на порт 80 будут иметь информационную строку, которая на самом деле включает в себя первую строку запроса http.

0 голосов
/ 10 марта 2011

Вы можете использовать Microsoft Network Monitor, чтобы добиться цели.

Откройте файл в Microsoft Network Monitor.
Щелкните правой кнопкой мыши элемент в столбце «Описание» и выберите «Добавить« Описание »в фильтр отображения» из контекстного меню. Фильтр отображения добавлен в окно фильтра.
Нажмите кнопку «Применить» на панели инструментов фильтра.

Примеры:

Description == "HTTP:Request, GET / "
Description.contains("Request")
Description.contains("insitu-conf")

http://www.lovemytool.com/blog/2011/03/microsoft-network-monitor-34-search-the-description-column-by-joke-snelders.html

0 голосов
/ 01 июня 2010

http.request.uri соответствует "insitu-conf" также должно работать.

0 голосов
/ 13 мая 2009

Вы ищете фильтры захвата или фильтры отображения ? Является ли insitu-conf именем хоста?

Edit:

Похоже, что insitu-conf - это порт 1490, поэтому простой фильтр вроде:

tcp.port == 1490 || udp.port == 1490

Должен сделать свое дело.

...