Làm cách nào để lọc các gói có địa chỉ nguồn riêng biệt trong wireshark?


1

Tôi có một pcaptập tin và tôi muốn wiresharkcho tôi xem các gói có địa chỉ nguồn riêng biệt. Làm thế nào tôi có thể làm điều này trong wireshark?

Câu trả lời:


2

Sử dụng tab IPv4 trong mục Điểm cuối (hoặc Cuộc trò chuyện) trong menu Thống kê để xem danh sách các máy chủ (hoặc cuộc hội thoại) duy nhất. Bạn cũng có thể lọc thêm ảnh chụp của mình từ đây bằng cách nhấp chuột phải vào một mục cụ thể.

nhập mô tả hình ảnh ở đây

nhập mô tả hình ảnh ở đây


Tôi đã thử điều này trước đây, nhưng trong Điểm cuối, không có gói nào hiển thị.
Richard

1

Từ nhận xét của bạn đến câu trả lời của EMK, có vẻ như những gì bạn đang tìm kiếm là một danh sách duy nhất các địa chỉ IP nguồn trong một tệp chụp. Giả sử như vậy, bạn có thể đạt được điều này tsharknhư sau:

Trên nền tảng * nix:

tshark -r capture.pcap -T fields -e ip.src | sort -u

Trên Windows, có lẽ bạn sẽ cần một tệp bó để thực hiện tương đương sort -u. Bạn có thể có thể sử dụng một trong những được cung cấp ở đây , và được cung cấp dưới đây:

tshark.exe -r capture.pcap -T fields -e ip.src > uniqinput.txt
sortuniq.bat uniqinput.txt

Tập tin hàng loạt:

@echo off
setlocal disabledelayedexpansion
set "prev="
for /f "delims=" %%F in ('sort uniqinput.txt') do (
  set "curr=%%F"
  setlocal enabledelayedexpansion
  if "!prev!" neq "!curr!" echo !curr!
  endlocal
  set "prev=%%F"
)

Đầu ra của cái này ở đâu?: 'Tshark -r Capture.pcap -T Field -e ip.src | sắp xếp -u '
Richard

Đầu ra đi stdouttheo mặc định; bạn có thể chuyển hướng nó đến một tập tin hoặc chuyển nó sang một lệnh khác nếu bạn muốn.
Christopher Maynard

0

Tôi giả sử bạn đang tìm kiếm nguồn IPV4, vd

ip.src == 192.168.0.200

Mẹo : Trong Chế độ xem gói, bạn có thể nhấp chuột phải vào một giá trị và chọn "Áp dụng làm bộ lọc".


Không, giả sử rằng chúng tôi có 10 gói và 4 trong số này có ip.src == 192.168.1.100, 4 gói khác có ip, src == 192.168.1.101 và phần còn lại có ip.src == 192.168.1.102. Bây giờ tôi muốn wireshark chỉ cho tôi ba gói với ip.src == 192.168.1.100, 192.168.1.101 và 192.168.1.102.
Richard
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.