Wireshark网络流量捕获与分析实用教程
{ "position ":0, "title ": "介绍 ", "layout ": "doc-fullscreen ", "text ": " 介绍nn在这个实验(lab)中,你将学习如何使用 Wireshark(一种流行的网络协议分析器)来捕获和分析网络流量。网络流量分析在网络安全中至关重要,它可以识别潜在的威胁
{"position":0,"title":"介绍","layout":"doc-fullscreen","text":"## 介绍nn在这个实验(lab)中,你将学习如何使用 Wireshark(一种流行的网络协议分析器)来捕获和分析网络流量。网络流量分析在网络安全中至关重要,它可以识别潜在的威胁并监控网络活动。nn在本实验(lab)结束时,你将获得使用 Wireshark 捕获和分析网络数据包的实践经验,这对于调查安全事件来说是一项宝贵的技能。n","need_verify":false,"has_solution":false},{"position":1,"title":"捕获网络流量","layout":"doc-workbench-split","text":"## 捕获网络流量nn在这一步中,我们将学习如何启动 Wireshark,捕获网络流量,并将其保存以供分析。网络数据包捕获允许你查看流经你的网络接口的所有数据,从而提供对网络通信的可见性。nn### 什么是网络数据包(Network Packet)?nn在我们开始之前,让我们了解一下什么是网络数据包(network packet)。数据包(packet)是一种格式化的数据单元,通过网络传输。当你在互联网上执行任何活动(例如访问网站、发送电子邮件或观看视频)时,数据会被分解成更小的块或“数据包(packets)”,并通过网络发送到其目的地。nn每个数据包(packet)包含:nn- 源地址和目标地址(类似于信件上的发件人和收件人地址)n- 载荷(payload)(实际的数据或消息内容)n- 元数据(metadata)(关于如何处理数据包(packet)的信息)nn> **真实世界的应用**:在网络安全中,理解数据包(packet)结构是检测可疑行为的基础。例如,具有不寻常的源地址或目标端口的数据包(packet)可能表明有人试图扫描你的网络。nn### 启动 Wiresharknn首先,让我们通过在终端中运行以下命令来打开 Wireshark:nn```bashnwiresharkn```nn执行此命令后,将打开 Wireshark 应用程序。你应该看到显示可用网络接口的 Wireshark 主界面。nn输出将类似于这样:nnnn> **给初学者的提示**:如果这是你第一次使用 Wireshark,请不要担心你看到的所有选项。我们将专注于基本数据包(packet)捕获和分析所需的必要功能。nn### 选择一个网络接口nn在你可以捕获数据包(packet)之前,你需要选择要监视的网络接口。每个接口代表你系统上的不同网络连接。nn在 Wireshark 主窗口中,你将看到可用网络接口的列表。每个接口旁边都有一个小图表,显示当前活动。nn对于这个实验(lab),双击 `eth1` 接口。这通常是主要的以太网接口。如果你没有看到 `eth1`,请选择任何显示活动的接口(移动的图表)。nn> **提示**:每个接口旁边的图表显示了该接口上的网络活动级别。选择具有更多活动的接口将产生更有趣的捕获结果。nn> **正在发生什么**:当你选择一个接口时,你是在告诉 Wireshark 要监听哪个“网络管道”。不同的接口可能会显示不同类型的流量——例如,Wi-Fi 与以太网连接。nn### 开始捕获数据包(Packets)nn选择一个接口后,Wireshark 应该会自动开始捕获数据包(packets)。如果它没有,你可以通过单击工具栏中的蓝色鲨鱼鳍图标或按 `Ctrl+E` 手动启动捕获。nn当捕获运行时,你将看到数据包(packets)在主窗口中实时显示:nnnn让捕获运行大约 30-60 秒,以收集足够的网络流量以供分析。nn> **安全提示**:请记住,Wireshark 捕获流经所选网络接口的所有流量。在生产环境或共享网络中使用时,请确保你具有执行此类监控的权限,因为它可能会捕获敏感信息。nn> **期望的结果**:在捕获期间,你可能会看到不同颜色的线条快速出现在显示中。每条线代表一个数据包(packet),颜色表示不同的协议(例如,蓝色表示 TCP,浅绿色表示 HTTP)。nn### 了解数据包(Packet)列表nn在捕获时,观察 Wireshark 窗口中的主数据包(packet)列表。每行代表一个数据包(packet),其中包含几列信息:nn- **No.**: 此捕获会话中的数据包(packet)编号n- **Time**: 捕获数据包(packet)的时间n- **Source**: 发送设备的 IP 地址或主机名n- **Destination**: 接收设备的 IP 地址或主机名n- **Protocol**: 这里的“Protocol”指的是所使用的网络协议,比如 TCP、UDP、HTTP 等;“Length”表示数据包的大小,单位是字节;“Info”则用来展示这个数据包的补充细节。
Wireshark 会用不同颜色来高亮各类协议,这样一来,不同类型的流量会更容易区分。
颜色编码其实是 Wireshark 很实用的一项能力。比如,红色通常表示错误,浅蓝色常见于 TCP 流量,浅绿色则往往对应 HTTP 流量。借助这种直观的视觉提示,想快速定位自己关注的流量会轻松很多。
还有个很实用的小技巧:数据包列表里的任何列标题都可以点击排序。比如点一下“Protocol”,相同协议的数据就会被归到一起,查找某一类流量时会方便不少。
### 停止捕获
捕获进行 30 到 60 秒后,可以点击工具栏里的红色方形按钮,或者再次按下 `Ctrl+E`,来停止捕获。
为什么要停下来?原因很简单。虽然 Wireshark 支持持续不断地抓包,但在一个合理的时间点结束捕获,更有利于控制文件大小,也能让后续分析没那么吃力。当然,如果是在做特定调查,捕获时间也可以适当拉长。
### 保存捕获的数据包(Packets)
接下来,把刚刚捕获到的网络流量保存下来,方便后面继续分析:
1. 点击 Wireshark 窗口顶部菜单中的 `File`
2. 选择 `Sa ve As`
3. 进入 `/home/labex/project` 目录
4. 将文件名填写为 `capture.pcapng`
5. 点击 `Sa ve` 按钮
保存对话框如下所示:
packet_capture/lab-cyber-packet-hunt-capture-experience/zh/../assets/screenshot-20250324-vw1NCW8E@2x.png)nn`.pcapng` 文件格式是 Wireshark 用于存储数据包(packet)捕获的本机格式。它包含有关你捕获的数据包(packets)的所有信息,并且可以在 Wireshark 中重新打开以进行进一步分析。nn> **扩展知识**:Wireshark 还支持较旧的 .pcap 格式和其他用于导入/导出的格式。.pcapng 格式提供了比旧的 .pcap 格式更多的功能,例如支持多个接口捕获和数据包(packet)注释。nn你现在已成功捕获网络流量并将其保存以供分析。在下一步中,我们将探讨如何分析此捕获的数据。n","need_verify":true,"has_solution":false},{"position":2,"title":"了解 Wireshark 界面","layout":"doc-workbench-split","text":"## 了解 Wireshark 界面nn现在你已经捕获了网络流量,让我们学习如何使用 Wireshark 的界面来分析它。理解这个界面对于有效的网络流量分析至关重要。nn### Wireshark 界面布局nnWireshark 界面分为三个主要窗格:nn1. **数据包(Packet)列表窗格**(顶部):显示所有捕获的数据包(packets)及其基本信息n2. **数据包(Packet)详情窗格**(中间):显示有关所选数据包(packet)的详细信息n3. **数据包(Packet)字节窗格**(底部):以十六进制和 ASCII 格式显示所选数据包(packet)的原始数据nn要详细检查一个数据包(packet),只需在数据包(Packet)列表窗格中单击它。该数据包(packet)的详细信息将显示在下面的窗格中。nnnn这种三窗格布局设计允许你查看高级概览和低级详细信息,这对于全面的网络分析至关重要。nn> **自定义提示**:Wireshark 允许你自定义界面布局。你可以通过拖动它们之间的分隔线来调整每个窗格的大小,或者通过右键单击分隔线并选择“隐藏(Hide)”来完全隐藏一个窗格。如果你不小心隐藏了一个窗格,你可以通过菜单中的“视图(View)> 窗格(Panes)”来恢复它。nn### 导航 Wireshark 界面nn要详细检查一个数据包(packet):nn1. 在数据包(Packet)列表窗格中单击一个数据包(packet)n2. 该数据包(packet)的详细信息将显示在下面的窗格中n3. 浏览数据包(Packet)详情窗格以查看有关数据包(packet)的结构化信息n4. 查看数据包(Packet)字节窗格以了解数据包(packet)的原始十六进制和 ASCII 表示形式nn> **实践提示**:尝试在数据包(Packet)列表窗格中选择不同的数据包(packets),并观察其他两个窗格如何更新以显示有关所选数据包(packet)的信息。尝试使用不同协议类型的数据包(packets)来查看它们包含的不同信息。nn### 了解数据包(Packet)详情窗格nn数据包(Packet)详情窗格显示分层的数据包(packet)信息,反映了网络协议栈(network protocol stack):nn1. **帧(Frame)层**:关于数据包(packet)捕获的物理信息(捕获时间、帧长度)n2. **以太网(Ethernet)层**:包含 MAC 地址和其他链路层信息n3. **互联网协议(IP)层**:包含 IP 地址信息n4. **传输层(TCP/UDP)**:包含端口号和会话信息n5. **应用层(HTTP, DNS 等)**:包含特定于应用程序的数据nn> **背景知识**:这种分层反映遵循 OSI(开放系统互连)模型或 TCP/IP 模型,这是网络通信的标准模型。了解这些层有助于你了解网络通信的工作原理。nn> **可视化**:将这些层想象成一个信封内的信封。最外层(帧(Frame))包含所有内容。里面是以太网(Ethernet)层,然后是 IP 层,依此类推。每一层都添加了自己的寻址和控制信息,以确保数据正确到达其目的地。nn### 检查数据包(Packet)详情nn要深入了解特定数据包(packet):nn1. 在数据包(Packet)列表窗格中单击一个数据包(packet)n2. 在数据包(Packet)详情窗格中,通过单击每个字段旁边的箭头 (►) 来展开各个部分n3. 当你在数据包(Packet)详情窗格中选择不同的字段时,相应的字节将在数据包(Packet)字节窗格中突出显示nn这允许你检查数据包(packet)的每个方面,从低级以太网(Ethernet)帧到高级应用程序数据。nn例如,如果你选择一个 HTTP 数据包(packet)并展开“超文本传输协议(Hypertext Transfer Protocol)”部分,你可以看到 HTTP 请求或响应的详细信息:nn- 请求方法(GET、POST 等)n- 标头信息(User-Agent、Content-Type 等)n- 状态代码和响应消息nn> **动手练习**:尝试查找一个 HTTP 数据包(packet)并展开其详细信息。检查请求 URL、状态代码或其他有趣的 HTTP 标头信息。如果找不到 HTTP 数据包(packet),请尝试在网络上打开一个网站以生成一些 HTTP 流量。nn> **故障排除提示**:在调查网络问题时,请特别注意以红色突出显示或包含“error”、“warning”或“malformed”等词语的字段。这些通常表示可能导致网络问题的潜在问题。nn### 使用 Wireshark 的导航工具nnWireshark 提供了几个有用的导航工具来帮助你浏览捕获:nn- **过滤器工具栏**:位于主窗口顶部,允许你过滤显示的数据包(packets)n- **缩放工具**:允许你放大或缩小时间轴视图n- **颜色编码**:不同类型的数据包(packets)使用不同的颜色,从而更容易在视觉上识别n- **查找功能**(Ctrl+F):允许你在数据包(packet)内容中搜索特定信息nn> **时间显示选项**:默认情况下,Wireshark 显示相对于捕获开始的时间。你可以通过右键单击“Time”列并选择不同的“时间显示格式(Time Display Format)”来更改此设置,例如绝对时间或日期和时间。nn> **导航快捷方式**:按 Ctrl+G 跳转到特定的数据包(packet)编号,这在分析大型捕获或在文档中跟踪对特定数据包(packets)的引用时非常有用。nn通过熟悉这些工具,你将能够更有效地浏览和分析网络捕获。n","need_verify":true,"has_solution":false},{"position":3,"title":"使用显示过滤器","layout":"doc-workbench-split","text":"## 使用显示过滤器nn显示过滤器是 Wireshark 最强大的功能之一,允许你专注于特定类型的流量。通过仅显示你感兴趣的数据包(packets),这使得分析更易于管理。nn### 为什么过滤器很重要nn想象一下,你的捕获中有成千上万甚至数百万个数据包(packets)。在如此大量的数据中查找特定信息可能非常困难。显示过滤器允许你“缩小搜索范围”,仅显示与你的分析相关的数据包(packets)。nn> **真实世界的例子**:在排除 Web 应用程序问题时,你可能只对到特定服务器的 HTTP 流量感兴趣。使用过滤器,你可以立即专注于这些数据包(packets),而忽略不相关的网络流量。nn### 应用基本过滤器nn要应用过滤器,请在窗口顶部的过滤器栏中键入它。例如,要仅显示 TCP 流量,请输入:nn```plaintextntcpn```nn按 Enter 键或单击蓝色箭头按钮以应用过滤器。nn结果将仅显示 TCP 数据包(packets):nnnn以下是一些你可以尝试的其他有用过滤器:nn- `http`: 仅显示 HTTP 流量n- `dns`: 仅显示 DNS 流量n- `ip.addr == 8.8.8.8`: 显示到或来自 IP 地址 8.8.8.8 的流量n- `tcp.port == 443`: 仅显示 HTTPS 流量nn要清除过滤器并再次查看所有数据包(packets),请单击过滤器栏旁边的“X”按钮。nn> **过滤器语法帮助**:Wireshark 的过滤器栏具有内置帮助。在你键入时,如果语法有效,它将以绿色突出显示语法;如果存在错误,则以红色突出显示。你也可以按 Ctrl+Space 获取自动完成建议。nn> **历史记录提示**:Wireshark 会记住你以前使用过的过滤器。单击过滤器栏右侧的向下箭头以查看你的过滤器历史记录。nn### 高级过滤技术nn除了基本过滤器之外,Wireshark 还支持更复杂的过滤器表达式:nn1. **比较运算符**:不仅仅是等于 (==)nn - `tcp.len > 100`: 大于 100 字节的 TCP 数据包(packets)n - `frame.time_delta <= 0.1`: 与前一个数据包(packet)的时间差 ≤ 0.1 秒的数据包(packets)nnnn2. **复合条件**:nn - `http && !(tcp.port == 80)`: HTTP 流量但不在标准 HTTP 端口上n - `(ip.src == 192.168.1.100 && ip.dst == 8.8.8.8) || (ip.src == 8.8.8.8 && ip.dst == 192.168.1.100)`: 特定设备和 DNS 服务器之间的通信nn3. **包含(contains)和匹配(matches)**:n - `http contains "password"`: 包含字符串“password”的 HTTP 流量n - `tcp matches "GET [^ ]+ HTTP"`: 匹配 GET 请求的正则表达式的 TCP 数据包(packets)nn> **效率提示**:掌握过滤器表达式可以大大提高你分析网络流量时的效率。考虑保存常用的过滤器表达式以便快速应用。nn### 使用表达式构建器(Expression Builder)nn如果你不确定确切的过滤器语法,Wireshark 提供了表达式构建器(Expression builder):nn1. 单击过滤器栏旁边的“表达式(Expression...)”按钮n2. 浏览字段名称列表或开始键入以搜索n3. 选择一个字段,选择一个关系(==、>、contains 等),然后输入一个值n4. 单击“确定(OK)”以应用过滤器nn这可以帮助你构建复杂的过滤器,而无需记住确切的语法。nn### 使用着色规则(Coloring Rules)nnWireshark 使用颜色来帮助你快速识别不同类型的流量。要查看着色规则(coloring rules):nn1. 转到菜单中的“视图(View)> 着色规则(Coloring Rules)”n2. 将打开一个对话框,显示当前的着色规则(coloring rules)nnnn着色规则(coloring rules)按从上到下的顺序应用。与数据包(packet)匹配的第一个规则确定其颜色。你可以通过选中或取消选中它们旁边的框来启用或禁用规则。nn查看完后,关闭“着色规则(Coloring Rules)”对话框。nn> **自定义规则**:对于经常执行特定类型分析的人来说,创建自己的颜色规则非常有用。例如,你可以为到你公司内部服务器的流量或感兴趣的特定应用程序创建特殊颜色。nn> **颜色与过滤器**:请记住,着色规则(coloring rules)突出显示数据包(packets)但仍然显示所有内容,而过滤器实际上从视图中删除不匹配的数据包(packets)。通常,使用着色来获得概览,然后应用过滤器来专注于特定问题是有用的。n","need_verify":true,"has_solution":false},{"position":4,"title":"追踪 TCP 流","layout":"doc-workbench-split","text":"## 追踪 TCP 流nnWireshark 中最强大的分析功能之一是追踪 TCP 流的能力。TCP 流表示两个主机之间的完整对话。nn### 什么是 TCP 流?nnTCP(传输控制协议,Transmission Control Protocol)是互联网上最常用的通信协议之一。它提供可靠的、有序的数据传输。TCP 流是单个 TCP 连接中交换的所有数据包(packets)的集合,表示两个端点之间的完整对话。nn例如,当你的浏览器连接到网站时,它会建立一个 TCP 连接,并通过该连接发送请求和接收响应。整个交换过程构成一个 TCP 流。nn> **为什么这很重要**:网络通信通常涉及许多单独的数据包(packets),只有放在一起查看才有意义。TCP 流功能将这些碎片化的通信重构为连贯的对话,从而更容易理解应用程序级别发生的事情。nn### 追踪 TCP 流nn要追踪 TCP 流:nn1. 在你的捕获中找到一个 TCP 数据包(packet)(如果需要,你可以使用 `tcp` 过滤器)n2. 右键单击该数据包(packet)n3. 选择“追踪(Follow)> TCP 流(TCP Stream)”nnnn将打开一个新窗口,显示完整的对话。红色文本表示从客户端发送到服务器的数据,蓝色文本表示从服务器发送到客户端的数据。nn> **理解颜色**:红色文本(客户端到服务器)通常包括请求、命令或上传的数据。蓝色文本(服务器到客户端)通常包括响应、下载的内容或状态消息。这种颜色编码有助于你快速了解通信的方向。nn### 分析 TCP 流内容nnTCP 流窗口提供了几个有用的分析选项:nn1. **内容显示选项**(右上角):nn - ASCII:将内容显示为文本,非常适合 HTTP 和其他基于文本的协议n - Hex Dump(十六进制转储):以十六进制和 ASCII 格式显示内容,适用于包含二进制数据的流n - C Arrays(C 数组):将数据显示为 C 编程语言数组n - Raw(原始):仅显示原始数据nn 让我们尝试 `YAML` 格式,以更易读的格式查看数据。nn nn2. **流导航**(下拉菜单):nn - 如果你的捕获包含多个 TCP 流,你可以使用此菜单在它们之间导航n - 流编号从 0 开始,并按遇到它们的顺序递增nn3. **查找功能**:n - 使用 Ctrl+F 在流内容中搜索n - 这有助于在大型流中定位特定字符串或模式nn> **分析提示**:不同的显示选项可以揭示不同的见解。例如,切换到“Hex Dump(十六进制转储)”视图以查看左侧的十六进制值和右侧的 ASCII 表示形式。这在分析混合文本和二进制数据的协议时很有帮助。nn### 保存 TCP 流nn保存 TCP 流对于文档编制或离线分析很有价值:nn1. 单击 TCP 流窗口中的“另存为(Sa ve As)”按钮n2. 导航到 `/home/labex/project` 目录n3. 输入 `tcp_stream.txt` 作为文件名n4. 单击“保存(Sa ve)”nnnn此保存的文件包含整个 TCP 对话的文本,可以稍后查看或与他人共享。nn### 查找有趣的流nn在实际场景中,捕获通常包含数百或数千个不同的 TCP 流。要找到有趣的流:nn1. 使用显示过滤器缩小范围(例如,`http` 或 `tcp.port == 3001`)n2. 查找关键数据包(packets)(例如,连接启动或包含特定内容的数据包(packets))n3. 在这些数据包(packets)上使用“追踪 TCP 流(Follow TCP Stream)”功能nn一旦你确定了特定的流,你也可以过滤该流。在 TCP 流窗口中,记下“流索引(Stream index)”值(例如“TCP Stream: 5”)。你可以使用过滤器 `tcp.stream eq 5` 仅显示来自该特定流的所有数据包(packets)。nn> **调查策略**:在分析潜在的安全事件时,请注意不寻常的端口号、到意外 IP 地址的连接或在不寻常的时间发生的通信。追踪这些流通常会揭示恶意活动。nn### 了解 TCP 通信模式nn当你检查多个 TCP 流时,你将开始识别 TCP 通信中的模式:nn1. **三次握手(Three-way handshake)**:启动连接的 SYN、SYN-ACK、ACK 序列n2. **数据传输**:主要的请求 - 响应交换n3. **四次挥手(Four-way closure)**:终止连接的 FIN 和 ACK 序列nn通过检查这些模式,你可以确定通信问题发生的位置,例如连接建立失败或过早终止。n","need_verify":true,"has_solution":false},{"position":5,"title":"统计分析工具","layout":"doc-workbench-split","text":"## 统计分析工具nnWireshark 提供了几种统计工具来帮助分析你的捕获。这些工具提供了对整体网络模式的深入了解,并可以帮助识别异常活动。nn### 为什么统计分析很重要nn虽然逐个数据包(packet)的分析对于深入调查至关重要,但统计分析可以帮助你:nn- 识别网络上的主要活动模式n- 发现异常流量或潜在问题n- 了解资源使用情况和网络性能n- 识别最活跃的主机和服务nn> **全局观**:将数据包(packet)分析视为检查单个树木,而统计分析则让你了解整个森林。两种视角对于完整的网络分析都是必要的。nn### 使用统计工具nn要访问这些工具,请浏览“统计(Statistics)”菜单并尝试以下选项:nn#### 协议分层(Protocol Hierarchy)nn“协议分层(Protocol Hierarchy)”显示了捕获中协议的分布情况:nn1. 单击“统计(Statistics)> 协议分层(Protocol Hierarchy)”n2. 将打开一个窗口,显示检测到的所有协议的树状视图n3. 百分比表示你的流量中有多少使用每种协议nnnn此视图可帮助你快速识别:nn- 哪些协议消耗的带宽最多n- 意外或可能不需要的网络流量n- 网络流量的总体组成nn> **分析提示**:不寻常的协议分布可能表明网络问题或安全问题。例如,异常大量的 DNS 流量可能表明 DNS 隧道活动或恶意软件通信。nn#### 会话(Conversations)nn“会话(Conversations)”统计信息列出了端点之间的所有连接:nn1. 单击“统计(Statistics)> 会话(Conversations)”n2. 选择你要检查的协议级别的选项卡(以太网(Ethernet)、IPv4、TCP 等)n3. 该列表显示了哪些主机正在通信以及它们交换了多少数据nnnn此工具对于以下情况特别有用:nn- 识别哪些设备对正在交换最多的数据n- 发现设备之间意外的通信n- 查找潜在的未经授权的连接nn> **交互式功能**:你可以右键单击任何会话,然后选择“应用为过滤器(Apply as Filter)”以仅显示属于该会话的数据包(packets)。这使得调查特定通信变得容易。nn#### 端点(Endpoints)nn“端点(Endpoints)”统计信息列出了捕获中的所有设备:nn1. 单击“统计(Statistics)> 端点(Endpoints)”n2. 选择你要检查的协议级别的选项卡n3. 该列表显示了参与流量的所有设备nnnn使用此工具可以:nn- 识别网络上最活跃的设备n- 查找未知或意外的设备n- 按 IP 地址或 MAC 地址分析流量模式nn> **网络映射**:“端点(Endpoints)”工具本质上创建了在你的网络上通信的所有设备的映射。在安全上下文中,这有助于识别恶意设备或未经授权的系统。nn#### I/O 图(I/O Graph)nn“I/O 图(I/O Graph)”显示了随时间变化的流量:nn1. 单击“统计(Statistics)> I/O 图(I/O Graph)”n2. 该图显示了在捕获期间流量如何变化n3. 你可以添加具有不同过滤器的多个图来比较不同类型的流量nnnn这种可视化非常适合:nn- 识别流量峰值或异常模式n- 将网络事件与时间相关联n- 比较同一时间段内不同类型的流量nn> **高级用法**:单击“+”按钮以添加具有特定显示过滤器的其他图线。例如,你可以有一条线显示所有流量,另一条线仅显示 HTTP 流量,第三条线显示 DNS 流量。这使得查看不同协议之间的关系变得容易。nn### 统计分析的实际应用nn这些统计工具在以下情况下特别有价值:nn- **排除网络问题**:识别哪些应用程序或设备正在消耗过多的带宽n- **安全监控**:检测可能表明入侵或恶意软件的异常流量模式n- **网络基线**:建立正常的流量模式以帮助识别未来的异常情况n- 性能优化这一块,核心是先看清楚:到底是哪些协议、哪些连接,占据了大部分网络资源。
随着对 Wireshark 越来越熟,还可以继续往下用这些更深入的统计功能:
- 服务响应时间(Service Response Time):用来衡量服务响应一次请求到底花了多久
- HTTP 统计(HTTP Statistics):把 HTTP 流量和性能情况拆得更细,看得更清楚
- DNS 统计(DNS Statistics):用来观察 DNS 查询与响应的模式
- 专家信息(Expert Information):自动标出 Wireshark 识别到的潜在问题或异常情况
这些高级统计能力,能为更有针对性的分析任务提供更深入的判断依据。
到这里,已经掌握了使用 Wireshark 分析网络流量的基础方法。这些能力,正是后续开展更高级网络分析和网络安全调查的起点。
总结
在这个实验中,已经完成了使用 Wireshark 捕获和分析网络流量的基础训练。先是安装 Wireshark,并配置好进行数据包(packet)捕获所需的权限;接着,从系统中抓取实时网络流量,并保存下来用于后续分析;最后,又实践了几种常见而关键的分析方法,比如显示过滤器(display filters)、着色规则(coloring rules)以及追踪 TCP 流(following TCP streams)。
这些技能是网络故障排查和网络安全调查的基础。通过网络流量分析,可以识别安全威胁、定位网络和应用程序问题、深入理解协议是如何工作的,也能持续观察网络性能。随着在网络安全领域进一步深入,这些基础知识还可以继续延伸到更高级的数据包(packet)分析技术,包括恶意软件检测、入侵检测和网络取证。n","need_verify":false,"has_solution":false}
来源:https://labex.io/zh/tutorials/wireshark-capture-and-analyze-network-traffic-with-wireshark-415956
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。
相关推荐
补充同频道和同主题内容,方便继续浏览更多相关内容。
同类最新
继续查看同栏目最近更新的文章。
DDoS攻击的三大主要形式:原理、特征与防御重点
DDoS攻击主要分为基于流量(Volume)、基于应用层(Application)和基于协议(Protocol)三种形式。流量型攻击通过海量数据淹没带宽;应用层攻击利用Web漏洞耗尽服务器资源;协议层攻击则利用TCP握手缺陷导致系统挂起。了解这些原理是制定针对性防御策略的基础。
如何有效预防和缓解DDoS攻击:5大核心策略详解
面对DDoS攻击,单纯增加带宽已非长久之计。本文详解5大核心防护策略:优化网络硬件配置、建立DNS冗余机制、部署透明缓解技术、引入负载平衡器及专用Anti-DDoS模块。通过合理组合这些技术手段,可有效抵御SYN泛洪、Slowloris等常见攻击,保障业务连续性与网站可用性。
DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析
许多企业误以为CDN、防火墙或黑名单能完全抵御DDoS攻击。本文深入解析四大常见误区:CDN仅提供部分缓解、静态黑名单易失效、防火墙算力有限且可能成为目标、阈值警报仅具滞后性。了解这些局限性,有助于构建更立体的防御体系,避免在攻击发生时措手不及。
常见DDoS攻击类型详解:原理、特征与防御策略
本文详细解析四种常见DDoS攻击类型:SYN Flood利用TCP三次握手缺陷耗尽资源;UDP Flood通过海量数据包造成带宽拥塞;ICMP Flood利用Ping请求消耗系统算力;应用层Flood针对Web脚本进行高频请求。了解其原理是制定有效防御策略的基础。
如何有效抵御DDOS攻击:4种核心防护方案解析
面对DDOS攻击,企业需构建多层防护体系。本文详解四大核心策略:利用反向路由器查询进行流量清洗,通过GCDN智能分配节点隐藏源站IP,部署负载均衡硬件分担压力,以及接入高防机房抵御数百G恶意流量。掌握这些技术,可最大程度保障业务连续性。
