文档网络安全教程【免费下载链接】ctf-wikiCome and join us, we need you!项目地址https://gitcode.com/gh_mirrors/ct/ctf-wiki点击查看免费下载在 CTF 的流量包PCAP取证题目中海量数据包往往混杂着大量无关流量能否快速分类、过滤、定位直接决定解题效率。本文基于 CTF-Wiki 仓库中 wireshark.md 的核心内容系统讲解 Wireshark 的两大高频功能——显示过滤器Display Filter与信息统计Statistics你将学会用运算符组合精确的过滤表达式通过协议分级、对话、端点和 HTTP 计数器等统计面板在几秒内把握流量包的总体特征为后续的协议分析HTTP、DNS、USB、WiFi 等与数据提取打下基础。显示过滤器Display Filter显示过滤器是 Wireshark 中最常用的工具。它可以用很多不同的参数作为匹配标准比如 IP 地址、协议、端口号以及某些协议头部的字段如tcp.flags、http.request.uri。此外用户还可以使用条件工具和串联运算符创建出更加复杂的表达式将不同表达式组合起来让软件显示的数据包范围更加精确。在数据包列表面板中显示的所有数据包都可以用数据包中包含的字段进行过滤。过滤表达式的基本语法为[not] Expression [and|or] [not] Expression其中Expression可以是一个字段比较如ip.addr 192.168.1.1也可以是用括号包裹的子表达式not、and、or用于对表达式取反或串联。常用运算符经常要用到的运算符如下表所示运算符说明等于!不等于大于小于大于等于小于等于与and , 或or , ||非! , not这些运算符既适用于数值字段如tcp.port 1024、frame.len 1000也适用于 IP 与 MAC 地址如ip.addr 10.0.0.1、字符串字段如dns.qry.name contains flag和布尔标志位如tcp.flags.syn 1。结合 流量包分析简介 中过滤筛选Host、Protocol、contains、特征值的归纳contains包含子串、matches正则匹配等操作符在处理字符串型协议字段时尤其常用。三种配置方法配置显示过滤器有三种途径均可即时生效1. 借助于过滤器窗口通过菜单Analyze - Display Filters...打开过滤器管理窗口可新建、编辑、保存常用过滤表达式2. 借助于工具条的输入栏在主窗口上方的过滤器输入栏中直接键入表达式回车即可生效输入过程中 Wireshark 会给出语法着色提示绿色为有效语法红色为语法错误并支持下拉补全字段名。3. 将数据包某个属性值指定为过滤条件在数据包详情面板中右键点击任意字段如某个 IP 地址、端口号或协议字段选择作为过滤器应用/准备Apply as Filter / Prepare a Filter即可自动生成对应的过滤表达式。复杂过滤命令的语法可以直接通过第三种方式得到无需手写记忆字段名——例如点击TCP报文中的源端口字段Wireshark 会自动生成tcp.srcport 443这样的表达式。!!! note 复杂的过滤命令可以直接通过第三种方式得到过滤语法右键字段生成表达式后再叠加and/or/not组合是快速构造复杂过滤条件的最高效路径。信息统计快速把握流量总体特征面对一个陌生流量包先不要急着逐包翻看。CTF-Wiki 在 流量包分析简介 中给出的标准流程是总体把握协议分级、端点统计→ 过滤筛选 → 发现异常 → 数据提取。Wireshark 的Statistics菜单正是总体把握阶段的核心工具。Protocol History协议分级Statistics - Protocol Hierarchy协议分级窗口实现的是捕捉文件包含的所有协议的树状分支即每种协议在流量中的占比层级结构该窗口包含的字段含义如下名称含义Protocol协议名称% Packets含有该协议的包数目在捕捉文件所有包所占的比例Packets含有该协议的包的数目Bytes含有该协议的字节数Mbit/s抓包时间内的协议带宽End Packets该协议中的包的数目作为文件中的最高协议层End Bytes该协议中的字节数作为文件中的最高协议层End Mbit/s抓包时间内的协议带宽作为文件中的最高协议层注意区分普通列与End列普通列统计的是包含该协议含其下层协议被该协议承载的所有包而End列只统计该协议作为链路中最高协议层的包。这一功能可以为分析数据包的主要方向提供依据——例如在 江苏省领航杯 2017 hack 题 中通过协议分级一眼可以看出流量以HTTP为主、以192.168.173.134为主、且不存在附件从而快速推断出这是一份 SQL 注入盲注产生的流量包进而确定 flag 的提取方向。Conversation对话Statistics - Conversations对话列出发生于一特定端点的 IP 之间的所有流量按会话TCP/UDP/IP/Ethernet 等维度统计收发包数与字节数该窗口的典型用途查看收发大量数据流的 IP 地址如果它是你知道的服务器记得服务器的地址或地址范围问题可能就解决了但也有可能只是某台设备正在扫描网络或仅是一台产生过多数据的 PC。查看扫描模式scan pattern这可能是一次正常的扫描如 SNMP 软件发送 ping 报文以查找网络但通常扫描都不是好事情往往是恶意行为或隐蔽通道的线索。EndPoints端点Statistics - Endpoints端点列出了 Wireshark 发现的所有 endpoint端点即网络中的通信节点上的统计信息可按 Ethernet、IPv4、IPv6、TCP、UDP 等不同层级切换查看每个端点的收发包数和字节数。与 Conversation 关注两个端点之间的对话不同Endpoints 关注单个端点本身的流量总量两者配合可以快速定位流量主控方哪个 IP 发包最多、哪个 MAC 地址是网关、哪个端口在大量收发数据。HTTP 统计Packet CounterStatistics - HTTP - Packet Counter按报文类型请求、响应与方法类别统计 HTTP 流量分布在 HTTP 类流量为主的题目中该面板能快速告诉你请求与响应的比例是否异常大量请求无响应往往意味着扫描或攻击尝试、以 GET/POST 为主的请求模式从而辅助判断题目类型如 HTTP 盲注、文件下载等。从总体统计到命令行动手的进阶路径信息统计完成搞清楚做什么的目标之后下一步便是过滤与提取。Wireshark 的过滤语法与命令行工具 tshark 完全一致因此在统计面板确定主协议后可以无缝切换到 tshark 进行批量提取。例如 数据提取 一节总结的通用方法tshark -r **.pcap -Y ** -T fields -e ** | **** data其中-Y指定与 Wireshark 一致的显示过滤器语法-T fields -e指定要输出的数据字段如usb.capdata、dns.qry.name、http.request.full_uri。若不确定-e后的字段名可以在 Wireshark 中右键需要的数据后直接得到。这一思路与 DNS 协议分析、USB 协议分析、WiFi 协议分析 等章节中的例题解法一脉相承先用统计面板把握总体再用显示过滤器精确定位最后用 tshark 提取数据还原 flag。本章节与延伸阅读协议分析概述协议分析章节的总体框架HTTP 协议分析、HTTPS 协议分析、FTP 协议分析、DNS 协议分析各类协议的具体分析套路数据提取tshark 字段提取与常用命令流量包分析简介总体把握 → 过滤筛选 → 发现异常 → 数据提取的完整方法论赞分享文档网络安全教程【免费下载链接】ctf-wikiCome and join us, we need you!项目地址https://gitcode.com/gh_mirrors/ct/ctf-wiki点击查看免费下载相关推荐CTF 流量取证协议分析实战指南——从 Wireshark 过滤到 HTTP、DNS、WIFI、USB 解密CTF 流量取证协议分析实战指南——从 Wireshark 过滤到 HTTP、DNS、WIFI、USB 解密 本篇技术指南源自 ctf wiki https:文档网络安全教程CTF 流量取证实战基于 ctf-wiki 的 802.11 WIFI 协议分析与 WPA-PSK 握手包破解CTF 流量取证实战基于 ctf wiki 的 802.11 WIFI 协议分析与 WPA PSK 握手包破解 本文是 ctf wiki 项目中「流量包分析」文档网络安全教程HTTP 流量包分析实战以 SQL 注入盲注流量為例ctf-wikiHTTP 流量包分析实战以 SQL 注入盲注流量為例ctf wiki 本篇技術指南以 ctf wiki 流量分析章節中 HTTP 協議分析 https:/文档网络安全教程上一篇Canvas-Editor重新定义富文本编辑的未来之路下一篇如何用React-PDF快速构建专业PDF文档从入门到实战的完整指南创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
企业数字化 ERP 产品动态
相关推荐
Operator SDK Scorecard 配置改进提案:从 15 个命令行参数走向结构化配置文件 云原生后端开发工具微服务 【免费下载链接】operator-sdk SDK for building Kubernetes applications. Provides high level APIs, useful abstractions, and project scaffolding. 项目地址: https://gitcode.com/gh_mirrors/op/operator-sdk 点击查看 免费下载 导… · 2026/9/28 3:00:23
VSCode+STM32CubeMX环境搭建:工具链配置与避坑指南 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/28 3:00:17
响应网站整屏怎么选?避坑指南含代码 响应网站整屏怎么选?避坑指南含代码 网站被黑挂马不知道怎么办?别慌,先查服务器日志。很多老板觉得响应网站整屏只是前端视觉效果,其实它和服务器配置、域名解析紧密相关。选错服务器或配置不当,不仅整屏加载卡顿,还容易暴露后台入口,成为黑客攻击的突… · 2026/9/28 3:00:17
Spingboot启动预热的实现 启动预热的适用场景启动预热适合以下情况:数据主要来自第三方接口,无法直接从本地数据库读取。第三方接口响应较慢,首次访问容易超时。一个页面需要调用多个第三方接口或逐项查询。数据读取频繁,但变化不频繁。希望服务启动后&… · 2026/9/28 3:40:12
学Java别走弯路,这5个方向最吃香 学Java的人很多,但学明白的人不多。有人学了半年还在写控制台程序,有人一年就能独当一面。差别不在天赋,而在方向。Java生态太庞大了,什么都学等于什么都没学。选对方向,事半功倍。今天盘点当前最吃香的5个Java方向&am… · 2026/9/28 3:32:15
MATLAB雷达信号脉冲压缩仿真:LFM线性调频、匹配滤波与距离分辨率实现 简介:这套Matlab仿真工具完整呈现雷达信号脉冲压缩过程,从线性调频(LFM)信号生成、目标回波仿真到匹配滤波压缩处理均有可运行代码支撑,面向电子信息工程、计算机、数学等专业学生,适用于课程设计、期末大作… · 2026/9/27 0:00:01
汕头网站建设制作厂家避坑指南:5大注意事项救急 汕头网站建设制作厂家避坑指南:5大注意事项救急 改个需求建站公司拖一周,这种憋屈事我见得太多了。 很多汕头老板找本地建站团队,签合同前看着方案挺美,一上线就变脸。 今天不聊虚的,直接拆解找 汕头网站建设制作厂家 时的5个核心 注意事项… · 2026/9/27 0:00:01
多模态虚假新闻检测实战:BERT+ResNet双塔与对比学习 简介:基于PyTorch的多模态虚假新闻检测项目完整代码包,面向自然语言处理与计算机视觉交叉方向的开发者、科研人员及毕业设计选题者,解决社交媒体中文本与图像联合识别虚假新闻的问题。系统以BERT预训练模型提取文本语义特征,以Res… · 2026/9/27 0:00:01
制作网页比较方便的软件怎么选?一文搞懂避坑指南 制作网页比较方便的软件怎么选?一文搞懂避坑指南 很多老板一上来就问:做个网站多少钱?但我反问他:你的域名买了吗?服务器租了吗?他一脸懵。这就是典型的“域名服务器搞不懂”。别急,今天咱们不聊虚的,直接 一文搞懂 那些让你头秃的技术名词。… · 2026/9/28 0:00:06
婚恋网站实战案例:避开3个高价坑,省钱50%还能跑赢流量 婚恋网站实战案例:避开3个高价坑,省钱50%还能跑赢流量 找婚恋网站建站公司,最怕的就是被坑高价。很多同行跟我吐槽,报价单上写得模棱两可,功能栏里全是“高级定制”、“专属UI”,结果落地全是套壳。今天不聊虚的,直接甩几个我经手的 实战案例… · 2026/9/28 0:00:19
济南做网站多少钱:3个案例拆解,防黑源码下载全攻略 济南做网站多少钱:3个案例拆解,防黑源码下载全攻略 上周济南一个做建材的老板找我,脸都绿了。他的官网首页弹出了赌博广告,后台被植入了挖矿脚本。他慌得问我:“网站被黑挂马不知道怎么办?能不能直接找之前的外包公司要源码下载,看看哪里被动了手脚?… · 2026/9/28 0:00:25