Home Artigos Segurança da Informação Criando filtros no WireShark

Criando filtros no WireShark

Wireshark_IconO WireShark é o mais famoso e usado capturados de pacotes. Você pode baixar a mais recente versão em http://www.wireshark.org

Quando iniciamos a captura em poucos instantesteremos milhares de pacotes capturados.
para facilitar a leitura do dados capturados é importante conhecer alguns filtros:

 

 

Os filtros podem ser criados digitando diretamente no campo Filter

image

Por exemplo para filtrar todos os pacotes do protocolo HTTP, basta digitar http ou para filtrar os pacotes de DNS digite simplesmente DNS.

O jeito mais facil de fazer filtros é clicando em “Expression

image

 Na janela Expression você pode escolher inumeros campos para iniciar o filtro.
Se você procurar um determinado protocolo inicie digitando por exemplo “http” ou “IP”.

image

Neste exemplo vou iniciar digitando IP e logo uma lista de campos iniciando com IP aparece. Vou selecionar IPv4 e em IPv4 o campo ip.addr

image

 

Agora em Relation podemos escolher entre:

Ispresent  Está presente
== igual
!= Não igual
> Maior que
< Menor que
>=

Maior igual

<=

Menor igual

 

image

 Vou selecionar igual == e  no campo Value basta digitar o endereço IP e clicar em OK.

image


Uma vez criado o filtro, basta selecionar Apply quando não desejar mais clique em Clear.
image

 Quando estamos trabalhando com analise de pacotes, é importante filtrar o maximo e podemos fazer também uma combinação das expressões que criarmos.
Podemos usar:

 

&& AND
|| OR
^^ XOR
! NOT


Por exemplo, que “não” seja o ip 172.10.0.98 como origem ou destino e que seja http como protocolo.
ip.addr!=172.10.0.98 && http

Ip de origem 10.0.0.5 com as flags fin
ip.src==10.0.0.5 && tcp.flags.fin 
 

Você pode baixar também uma lista de filtros pré-definidos http://packetlife.net/media/library/13/Wireshark_Display_Filters.pdf

 

 

 

Última atualização (Dom, 20 de Novembro de 2011 23:30)

 


Artigos relacionados:

Powered By relatedArticle

Comentários 

 
0 #1 Paulo 24-11-2011 12:25
Ola Donda, meu nome é Paulo e a tempos fiz um curso de redes ministrado por você do Windows 2003. Naquela epoca estavamos estudando IPSEC e lembro que voce fez uma simulacao na sala com o Wireshark onde conseguimos capturar um pacote TCP e ler o conteudo de um arquivo TXT e depois habilitamos o IPSEC e vimos nao ser possivel ler o conteudo, gostaria de saber qual o tipo de filtro para usar para realizar este feito, como faz algum tempo nao me lembro mais. agradeço a atenção e o site esta de parabens. abs
Citar
 

Adicionar comentário


Código de segurança
Atualizar

World's Top Web Hosting providers awarded and reviewed. Find a reliable green hosting service, read greengeeks review