登录
/
注册
首页
论坛
其它
首页
科技
业界
安全
程序
广播
Follow
关于
导读
排行榜
发帖说明
登录
/
注册
账号
自动登录
找回密码
密码
登录
立即注册
搜索
搜索
关闭
CSDN热搜
程序园
精品问答
技术交流
资源下载
本版
帖子
用户
软件
问答
教程
代码
写记录
写博客
小组
VIP申请
VIP网盘
网盘
联系我们
发帖说明
道具
勋章
任务
淘帖
动态
分享
留言板
导读
设置
我的收藏
退出
腾讯QQ
微信登录
返回列表
首页
›
业界区
›
安全
›
CTF 流量分析- Wireshark 核心教程:从网卡抓包到 2025 ...
CTF 流量分析- Wireshark 核心教程:从网卡抓包到 2025 - CTF 流量分析题目技巧
[ 复制链接 ]
蒋炸役
2025-11-12 01:00:56
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
Wireshark 基础操作与流量筛选指南
本文梳理了Wireshark的核心操作流程,从网卡选择、数据保存到多场景流量筛选,结合实操步骤与示例,帮助快速定位目标网络数据包。
一、基础操作流程
CTF流量题
1. 选择网卡并开始抓包
打开Wireshark后,界面会列出所有可用网卡,包括VM虚拟网卡、LAN、WLAN等。
找到需要监控的网卡(如本次选择“WLAN”),双击即可进入该网卡的实时流量抓包页面。
点击界面顶部
红色按钮
可随时停止抓包(红框标注为停止按钮)。
2. 保存抓包数据
抓包完成后,点击界面右上角的「
文件
」菜单。
在下拉菜单中选择「
保存
」,自定义文件名和保存路径,即可存储完整的抓包数据(默认格式为.pcapng)。
二、核心流量筛选方法
Wireshark筛选分为
捕获过滤
(抓包前限制范围,语法严格)和
显示过滤
(抓包后筛选数据,灵活度高),以下按场景分类说明。
1. 按协议筛选
直接输入协议名称,快速定位特定协议流量,适用于HTTP、TCP、DNS等常见协议。
筛选类型语法示例说明显示过滤http/tcp/dns单独显示HTTP、TCP或DNS协议的数据包捕获过滤tcp/not arp仅捕获TCP包,或排除ARP协议的数据包
2. 按IP地址筛选
按源IP、目的IP或网段筛选,精准定位特定设备的流量。
筛选类型语法示例说明显示过滤ip.src == 192.168.1.1仅显示“源IP为192.168.1.1”的数据包显示过滤ip.addr == 10.0.0.0/24显示“源或目的IP在10.0.0.0/24网段”的数据包捕获过滤src host 192.168.1.1仅捕获“源IP为192.168.1.1”的数据包
3. 按端口筛选
针对数据库、Web服务等固定端口的应用,快速定位其流量(如MySQL 3306、MongoDB 27017)。
筛选类型语法示例说明显示过滤tcp.port == 3306显示MySQL(默认3306端口)的TCP流量显示过滤udp.portrange 50000-50010显示UDP协议50000-50010端口范围的流量捕获过滤tcp portrange 9501-9505仅捕获TCP协议9501-9505端口范围的数据包
实操示例:数据库流量筛选
MySQL筛选
:在过滤栏输入 tcp.port == 3306,选中任意请求后右键选择“追踪流”,可查看完整通信过程。
MongoDB筛选
:输入 tcp.port == 27017,直接定位MongoDB默认端口的流量。
4. 进阶筛选(协议字段/内容/时间)
(1)协议字段筛选
深入协议内部字段,定位特定请求或状态(如HTTP POST、TCP重传)。
HTTP:http.request.method == "
OST"(筛选POST请求)、http.response.code == 404(定位404错误)
TCP:tcp.flags.syn == 1(检测TCP三次握手的SYN包)、tcp.analysis.retransmission(查看重传报文)
DNS:dns.qry.name contains "baidu.com"(查找查询“baidu.com”的DNS包)
(2)数据内容筛选
搜索数据包中的特定字符串或十六进制内容。
tcp contains "flag"(TCP包中包含“flag”字符串)
data.data contains 0A:0B:0C:0D(数据域包含十六进制字节“0A 0B 0C 0D”)
正则匹配:http.request.uri matches "login\?user=.*"(匹配“login?user=”开头的URL)
(3)时间筛选
按时间范围或间隔筛选数据包。
frame.time >= "2025-10-01 00:00:00"(2025年10月1日后的数据包)
tcp.time_delta > 0.5(相邻TCP包时间间隔超过0.5秒,排查慢请求)
5. 逻辑组合筛选
使用逻辑运算符组合多个条件,缩小筛选范围(括号可调整优先级)。
逻辑与(&&):(tcp.port == 80 || tcp.port == 443) && ip.src == 183.225.235.138(源IP为183.225.235.138的HTTP/HTTPS流量)
逻辑或(||):http || dns(显示HTTP或DNS流量)
逻辑非(!):!arp(排除ARP协议流量)
三、捕获过滤与显示过滤的区别
特性捕获过滤显示过滤作用时机抓包前(限制捕获范围)抓包后(筛选已捕获数据)语法规则BPF语法(严格,不支持复杂字段)Wireshark自定义语法(灵活)性能影响减少数据量,提升抓包性能不影响原始数据,仅控制显示典型示例tcp port 80 and not src host 192.168.1.1http.request.method == "
OST" && tcp.srcport > 10000
四、工具辅助与快捷键
表达式生成器
:点击过滤栏右侧的「
Expression
」按钮,通过可视化界面选择协议、字段和运算符,自动生成筛选语法(适合新手)。
常用快捷键:
Ctrl+F:快速搜索数据包内容(支持字符串/十六进制)
Shift+F:打开高级过滤界面,分步构建复杂表达式
停止/开始抓包:Ctrl+E
五、典型场景实操示例
排查HTTP慢请求
:http.request && tcp.time_delta > 2(筛选响应时间超过2秒的HTTP请求)
检测恶意DNS请求
:dns.qry.name matches "malware|phish"(查找包含“malware”或“phish”的DNS查询)
提取敏感SQL语句
:mysql contains "SELECT * FROM users"(定位MySQL中查询用户表的数据包)
分析TCP连接异常
:tcp.flags.reset == 1 || tcp.analysis.ack_lost_segment(检测TCP RST包或ACK丢失的分段)
补充说明
大多数流量分析操作难度较低,通过筛选关键字符串(如“flag”)即可快速定位目标数据包。
5.1 CTF比赛日志分析示例
(1)CTFhub-MySQL流量分析
(2)CTFhub-MongoDB流量分析
(3)2025网信办CTF流量分析
要不要我帮你整理一份
Wireshark筛选语法速查表
?包含文中所有核心筛选规则、语法示例和对应场景,方便你日常实操时快速查阅。
来源:程序园用户自行投稿发布,如果侵权,请联系站长删除
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!
CTF
流量
分析
Wireshark
核心
相关帖子
【大数据高并发核心场景实战】 数据持久化层 - 分表分库
Apache Hudi 项目总体分析
【大数据高并发核心场景实战】缓存层 - 读缓存
【大数据高并发核心场景实战】缓存层 - 写缓存
Hudi 数据模型分析
ELK日志分析平台搭建实战:从日志混乱到一目了然
Hudi 文件格式分析
2024江西省振兴杯工控CTF
Spring Cloud Gateway 源码分析一
街头徒手健身3硬核核心训练
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
照妖镜
相关推荐
安全
【大数据高并发核心场景实战】 数据持久化层 - 分表分库
0
485
澹台忆然
2025-11-30
业界
Apache Hudi 项目总体分析
0
170
柏球侠
2025-11-30
业界
【大数据高并发核心场景实战】缓存层 - 读缓存
0
436
甦忻愉
2025-12-01
业界
【大数据高并发核心场景实战】缓存层 - 写缓存
0
792
舒菀菀
2025-12-02
业界
Hudi 数据模型分析
1
871
兼罔
2025-12-03
业界
ELK日志分析平台搭建实战:从日志混乱到一目了然
0
984
费卿月
2025-12-03
业界
Hudi 文件格式分析
0
808
万俟谷雪
2025-12-03
安全
2024江西省振兴杯工控CTF
0
16
闰咄阅
2025-12-06
业界
Spring Cloud Gateway 源码分析一
0
383
忌才砟
2025-12-06
安全
街头徒手健身3硬核核心训练
0
21
溧久苟
2025-12-06
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
回复
本版积分规则
回帖并转播
回帖后跳转到最后一页
签约作者
程序园优秀签约作者
发帖
蒋炸役
2025-11-12 01:00:56
关注
0
粉丝关注
20
主题发布
板块介绍填写区域,请于后台编辑
财富榜{圆}
anyue1937
9994893
kk14977
6845355
3934307807
991122
4
xiangqian
638210
5
宋子
9987
6
闰咄阅
9991
7
刎唇
9993
8
俞瑛瑶
9998
9
蓬森莉
9952
10
匝抽
9986
查看更多