標籤
本書是國內第一本以專業角度講解Wireshark數據抓取和分析的圖書。本書以商業公司的網絡分析工程師的實施流程,依次講解Wireshark核心功能,如Wireshark抓取位置選擇、抓取過濾、顯示過濾、著色應用、商業圖表化、數組重組、註釋添加等專業技術。本書可以幫助網管和網絡工程師以最有效的工作方式處理網絡等各種問題。
第1篇 Wireshark應用篇 第1章 Wireshark的基礎知識 2 1.1 Wireshark的功能 2 1.1.1 Wireshark主窗口界面 2 1.1.2 Wireshark的作用 3 1.2 安裝Wireshark 4 1.2.1 獲取Wireshark 4 1.2.2 安裝Wireshark 6 1.3 Wireshark捕獲數據 10 1.4 認識數據包 10 1.5 捕獲HTTP包 13 1.6 訪問Wireshark資源 16 1.7 Wireshark快速入門 18 1.8 分析網絡數據 25 1.8.1 分析Web瀏覽數據 26 1.8.2 分析後臺數據 28 1.9 打開其他工具捕獲的文件 29 第2章 設置Wireshark視圖 30 2.1 設置Packet List面板列 30 2.1.1 添加列 30 2.1.2 隱藏、刪除、重新排序及編輯列 31 2.2 Wireshark分析器及Profile設置 37 2.2.1 Wireshark分析器 37 2.2.2 分析非標準端口號流量 39 2.2.3 設置Wireshark顯示的特定數據類型 42 2.2.4 使用Profile定製Wireshark 47 2.2.5 查找關鍵的Wireshark Profile 48 2.3 數據包時間延遲 50 2.3.1 時間延遲 50 2.3.2 檢查延遲問題 51 2.3.3 檢查時間差延遲問題 53 第3章 捕獲過濾器技巧 56 3.1 捕獲過濾器簡介 56 3.2 選擇捕獲位置 57 3.3 選擇捕獲接口 58 3.3.1 判斷哪個適配器上的數據 58 3.3.2 使用多適配器捕獲 59 3.4 捕獲以太網數據 59 3.5 捕獲無線數據 60 3.5.1 捕獲無線網絡數據的方式 60 3.5.2 使用AirPcap適配器 61 3.6 處理大數據 61 3.6.1 捕獲過濾器 61 3.6.2 捕獲文件集 62 3.7 處理隨機發生的問題 64 3.8 捕獲基於MAC/IP地址數據 66 3.8.1 捕獲單個IP地址數據 66 3.8.2 捕獲IP地址範圍 68 3.8.3 捕獲廣播或多播地址數據 70 3.8.4 捕獲MAC地址數據 70 3.9 捕獲端口應用程序數據 73 3.9.1 捕獲所有端口號的數據 73 3.9.2 結合基於端口的捕獲過濾器 74 3.10 捕獲特定ICMP數據 77 第4章 顯示技巧 80 4.1 顯示過濾器簡介 80 4.2 使用顯示過濾器 81 4.2.1 顯示過濾器語法 81 4.2.2 檢查語法錯誤 83 4.2.3 識別字段名 85 4.2.4 比較運算符 87 4.2.5 表達式過濾器 87 4.2.6 使用自動補全功能 89 4.2.7 手動添加顯示列 90 4.3 編輯和使用默認顯示過濾器 93 4.4 過濾顯示HTTP 94 4.5 過濾顯示DHCP 97 4.6 根據地址過濾顯示 98 4.6.1 顯示單個IP地址或主機數據 98 4.6.2 顯示一個地址範圍的數據 100 4.6.3 顯示一個子網IP的數據 101 4.7 過濾顯示單一的TCP/UDP會話 102 4.8 使用複雜表達式過濾 106 4.8.1 使用邏輯運算符 106 4.8.2 使用括號 108 4.8.3 使用關鍵字 110 4.8.4 使用通配符 112 4.9 發現通信延遲 114 4.9.1 時間過濾器(frame.time_delta) 114 4.9.2 基於TCP的時間過濾(tcp.time_delta) 115 4.10 設置顯示過濾器按鈕 117 4.10.1 創建顯示過濾器表達式按鈕 118 4.10.2 編輯、添加、刪除顯示過濾器按鈕 118 4.10.3 編輯preferences文件 119 第5章 著色規則和數據包導出 122 5.1 認識著色規則 122 5.2 禁用著色規則 123 5.2.1 禁用指定類型數據包彩色高亮 123 5.2.2 禁用所有包彩色高亮 125 5.3 創建用戶著色規則 125 5.3.1 創建時間差著色規則 125 5.3.2 快速查看FTP用戶名密碼著色規則 127 5.3.3 創建單個會話著色規則 130 5.4 導出數據包 131 5.4.1 導出顯示包 131 5.4.2 導出標記包 133 5.4.3 導出包的詳細信息 134 第6章 構建圖表 139 6.1 數據統計表 139 6.1.1 端點統計 139 6.1.2 網絡會話統計 141 6.1.3 快速過濾會話 142 6.1.4 地圖化顯示端點統計信息 144 6.2 協議分層統計 147 6.3 圖表化顯示帶寬使用情況 148 6.3.1 認識IO Graph 148 6.3.2 應用顯示過濾器 149 6.4 專家信息 152 6.5 構建各種網絡錯誤圖表 154 6.5.1 構建所有TCP標誌位包 154 6.5.2 構建單個TCP標誌位包 155 第7章 重組數據 157 7.1 重組Web會話 157 7.1.1 重組Web瀏覽會話 157 7.1.2 導出HTTP對象 162 7.2 重組FTP會話 165 7.2.1 重組FTP數據 165 7.2.2 提取FTP傳輸的文件 167 第8章 添加註釋 170 8.1 捕獲文件註釋 170 8.2 包註釋 170 8.2.1 添加包註釋 171 8.2.2 查看包註釋 171 8.3 導出包註釋 173 8.3.1 使用Export Packet Dissections功能導出 173 8.3.2 使用複製功能導出包 175 第9章 捕獲、分割和合並數據 177 9.1 將大文件分割為文件集 177 9.1.1 添加Wireshark程序目錄到自己的位置 177 9.1.2 使用Capinfos獲取文件大小和包數 177 9.1.3 分割文件 178 9.2 合併多個捕獲文件 183 9.3 命令行捕獲數據 184 9.3.1 Dumpcap和Tshark工具 184 9.3.2 使用捕獲過濾器 187 9.3.3 使用顯示過濾器 188 9.4 導出字段值和統計信息 189 9.4.1 導出字段值 189 9.4.2 導出數據統計 191 第2篇 網絡協議分析篇 第10章 ARP協議抓包分析 196 10.1 ARP基礎知識 196 10.1.1 什麼是ARP 196 10.1.2 ARP工作流程 196 10.1.3 ARP緩存表 197 10.2 捕獲ARP協議包 200 10.2.1 Wireshark位置 200 10.2.2 使用捕獲過濾器 201 10.3 分析ARP協議包 203 10.3.1 ARP報文格式 203 10.3.2 ARP請求包 204 10.3.3 ARP響應包 205 第11章 互聯網協議(IP)抓包分析 207 11.1 互聯網協議(IP)概述 207 11.1.1 互聯網協議地址(IP地址)的由來 207 11.1.2 IP地址 208 11.1.3 IP地址的構成 208 11.2 捕獲IP數據包 209 11.2.1 什麼是IP數據報 209 11.2.2 Wireshark位置 210 11.2.3 捕獲IP數據包 210 11.2.4 捕獲IP分片數據包 213 11.3 IP數據報首部格式 215 11.3.1 存活時間TTL 216 11.3.2 IP分片 217 11.4 分析IP數據包 218 11.4.1 分析IP首部 218 11.4.2 分析IP數據包中TTL的變化 220 11.4.3 IP分片數據包分析 223 第12章 UDP協議抓包分析 229 12.1 UDP協議概述 229 12.1.1 什麼是UDP協議 229 12.1.2 UDP協議的特點 229 12.2 捕獲UDP數據包 230 12.3 分析UDP數據包 232 12.3.1 UDP首部格式 233 12.3.2 分析UDP數據包 233 第13章 TCP協議抓包分析 236 13.1 TCP協議概述 236 13.1.1 TCP協議的由來 236 13.1.2 TCP端口 236 13.1.3 TCP三次握手 237 13.1.4 TCP四次斷開 239 13.1.5 TCP重置 239 13.2 捕獲TCP數據包 240 13.2.1 使用捕獲過濾器 240 13.2.2 使用顯示過濾器 242 13.2.3 使用著色規則 243 13.3 TCP數據包分析 249 13.3.1 TCP首部 249 13.3.2 分析TCP的三次握手 251 13.3.3 分析TCP的四次斷開 257 13.3.4 分析TCP重置數據包 263 第14章 ICMP協議抓包分析 266 14.1 ICMP協議概述 266 14.1.1 什麼是ICMP協議 266 14.1.2 學習ICMP的重要性 266 14.1.3 Echo請求與響應 267 14.1.4 路由跟蹤 267 14.2 捕獲ICMP協議包 267 14.2.1 捕獲正常ICMP數據包 268 14.2.2 捕獲請求超時的數據包 269 14.2.3 捕獲目標主機不可達的數據包 271 14.3 分析ICMP數據包 272 14.3.1 ICMP首部 272 14.3.2 分析ICMP數據包——Echo Ping請求包 274 14.3.3 分析ICMP數據包——Echo Ping響應包 275 14.3.4 分析ICMP數據包——請求超時數據包 277 14.3.5 分析ICMP數據包——目標主機不可達的數據包 279 第15章 DHCP數據抓包分析 281 15.1 DHCP概述 281 15.1.1 什麼是DHCP 281 15.1.2 DHCP的作用 281 15.1.3 DHCP工作流程 282 15.2 DHCP數據抓包 284 15.2.1 Wireshark位置 284 15.2.2 使用捕獲過濾器 284 15.2.3 過濾顯示DHCP 289 15.3 DHCP數據包分析 291 15.3.1 DHCP報文格式 291 15.3.2 DHCP報文類型 292 15.3.3 發現數據包 293 15.3.4 響應數據包 296 15.3.5 請求數據包 298 15.3.6 確認數據包 301 第16章 DNS抓包分析 304 16.1 DNS概述 304 16.1.1 什麼是DNS 304 16.1.2 DNS的系統結構 305 16.1.3 DNS系統解析過程 305 16.1.4 DNS問題類型 307 16.2 捕獲DNS數據包 307 16.3 分析DNS數據包 311 16.3.1 DNS報文格式 311 16.3.2 分析DNS數據包 312 第17章 HTTP協議抓包分析 317 17.1 HTTP協議概述 317 17.1.1 什麼是HTTP 317 17.1.2 HTTP請求方法 317 17.1.3 HTTP工作流程 318 17.1.4 持久連接和非持久連接 319 17.2 捕獲HTTP數據包 320 17.2.1 使用捕獲過濾器 320 17.2.2 顯示過濾HTTP協議包 323 17.2.3 導出數據包 326 17.3 分析HTTP數據包 332 17.3.1 HTTP報文格式 332 17.3.2 HTTP的頭域 333 17.3.3 分析GET方法的HTTP數據包 335 17.3.4 分析POST方法的HTTP數據包 339 17.4 顯示捕獲文件的原始內容 343 17.4.1 安裝Xplico 343 17.4.2 解析HTTP包 344 第18章 HTTPS協議抓包分析 351 18.1 HTTPS協議概述 351 18.1.1 什麼是HTTPS協議 351 18.1.2 HTTP和HTTPS協議的區別 351 18.1.3 HTTPS工作流程 352 18.2 SSL概述 352 18.2.1 什麼是SSL 353 18.2.2 SSL工作流程 353 18.2.3 SSL協議的握手過程 353 18.3 捕獲HTTPS數據包 354 18.3.1 使用捕獲過濾器 354 18.3.2 顯示過濾數據包 356 18.4 分析HTTPS數據包 359 18.4.1 客戶端發出請求(Client Hello) 360 18.4.2 服務器響應(Server Hello) 362 18.4.3 證書信息 363 18.4.4 密鑰交換 365 18.4.5 應用層信息通信 367 第19章 FTP協議抓包分析 368 19.1 FTP協議概述 368 19.1.1 什麼是FTP協議 368 19.1.2 FTP的工作流程 368 19.1.3 FTP常用控制命令 369 19.1.4 應答格式 370 19.2 捕獲FTP協議數據包 372 19.3 分析FTP協議數據包 375 19.3.1 分析控制連接的數據 375 19.3.2 分析數據連接的數據 376 第20章 電子郵件抓包分析 380 20.1 郵件系統工作原理 380 20.1.1 什麼郵件客戶端 380 20.1.2 郵件系統的組成及傳輸過程 380 20.2 郵件相關協議概述 381 20.2.1 SMTP協議 382 20.2.2 POP協議 383 20.2.3 IMAP協議 384 20.3 捕獲電子郵件數據包 386 20.3.1 Wireshark捕獲位置 386 20.3.2 Foxmail郵件客戶端的使用 387 20.3.3 捕獲電子郵件數據包 389 20.4 分析發送郵件的數據包 390 20.4.1 分析SMTP工作流程 391 20.4.2 查看郵件內容 392 20.5 分析接收郵件的數據包 393 20.5.1 分析POP工作流程 393 20.5.2 查看郵件內容 395 第3篇 實戰篇 第21章 操作系統啟動過程抓包分析 398 21.1 操作系統概述 398 21.2 捕獲操作系統啟動過程產生的數據包 399 21.3 分析數據包 401 21.3.1 獲取IP地址 401 21.3.2 加入組播組 402 21.3.3 發送NBNS協議包 402 21.3.4 ARP協議包的產生 403 21.3.5 訪問共享資源 404 21.3.6 開機自動運行的程序 404
《Wireshark網絡分析實戰》
本書採用步驟式為讀者講解了一些使用Wireshark來解決網絡實際問題的技巧。 本書共分為14章,其內容涵蓋了Wireshark的基礎知識,抓包過濾器的用法,顯示過濾器的用法,基本/高級信息統計工具的用法,Expert Info工具的用法,Wiresahrk在Ethernet、LAN及無線LAN中的...
查看詳情 →《瓊明神女錄》
修道五百年 盡付水雲間。五百年前劍道天才閉關而出,發現自己成了少年且法力盡失,而他過去的美女徒弟、紅顏知己、未婚妻子都一一淪為了敵人的禁臠。 男主在傾力挽救這段失去的五百年歲月時,竟發現他陷入了一個驚天大局中,設局之人讓意想不到。當水落石出之時,卻牽址出一段長達三萬年的悲慘恩怨。劇情高潮迭起,波折不...
查看詳情 →《聖王2·地獄熔爐》
楊奇與聖王黨一干兄弟順利晉級內院學生,與此同時冤家雲海嵐也在神秘太子的提拔下步步順水穩步高升。為了鞏固聖王黨,楊奇隻身一人再入黑屍山脈奪取屍王妖核,意外獲得絕世寶器太陽寶石。不想楚天歌一路跟隨,想竊取寶物。為了保護兄弟楊奇挺身而出與楚天歌對峙,實力的懸殊能否讓他戰勝楚天歌?生或死,命懸一線! 姑姑楊...
查看詳情 →《國士無雙》
又一個光輝燦爛的大時代,一個英雄與梟雄,狗賊與奸賊的瘋狂世界。那是一段遺忘的歷史,也是一段凝結的追憶。我很期待,因為我沒有生活在那個年代。
查看詳情 →