Comment utiliser les filtres d'écran dans Wireshark

Comment utiliser les filtres d'écran dans Wireshark
Index

Wireshark est un analyseur de paquets réseau basé sur une interface graphique qui vous permet d'inspecter les données de paquets d'un réseau en direct ainsi que d'un fichier précédemment capturé. Bien qu'il s'agisse d'un outil très puissant, un problème courant auquel les débutants sont confrontés est qu'il affiche tellement de données qu'il leur est très difficile de déterminer exactement quelles informations ils recherchent. C'est là que les filtres d'écran de Wireshark aident.

Remarque - Si vous êtes complètement nouveau sur Wireshark, il est recommandé de vérifier d'abord leur tutoriel basic .

Afficher les filtres

Voici un exemple de capture en direct dans Wireshark:

Notez qu'une grande partie de l'interface graphique de L'utilisateur est utilisé pour afficher des informations (comme l'heure, la source, la destination, etc.) sur tous les paquets entrants et sortants. Pour filtrer ces informations en fonction de vos besoins, vous devez utiliser la boîte de filtre en haut de la fenêtre.

1. Filtrer les informations en fonction du protocole

Pour filtrer les résultats en fonction d'un protocole spécifique, tapez simplement son nom dans la zone de filtre et appuyez sur Entrée. Par exemple, la capture d'écran suivante montre des informations relatives au protocole HTTP:

Notez que la colonne Protocole contient uniquement des entrées HTTP. Si des informations relatives à plus d'un protocole sont requises, entrez les noms des protocoles séparés par un double tube (ou un opérateur logique OR) |||. Voici un exemple:

 http || arp || icmp

2. Filtrez les informations en fonction de l'adresse IP

Pour filtrer les résultats en fonction de l'adresse IP source, utilisez le filtre ip.src. Voici un exemple:

 ip.src == 50.116.24.50

De même, utilisez ip.dst pour filtrer les résultats en fonction du Adresse IP de destination. Pour afficher les paquets source et de destination avec une adresse IP particulière, utilisez le filtre ip.addr. Voici un exemple:

 ip.addr == 50.116.24.50

Notez les paquets avec l'adresse IP source ou de destination comme 50.116.24.50 s'affichent dans la sortie.

Pour exclure les paquets avec une adresse IP spécifique, utilisez l'opérateur! Voici un exemple:

 ip.src! = 50.116.24.50

3. Filtrer les informations en fonction du port

Vous pouvez également filtrer le trafic capturé en fonction des ports réseau. Par exemple, pour afficher uniquement les paquets contenant le port source ou de destination TCP 80, utilisez le filtre tcp.port. Voici un exemple:

 tcp.port == 80

De même, vous pouvez utiliser tcp.srcport et tcp.dstport pour filtrer séparément les Résultats basés sur les ports source et de destination TCP, respectivement.

Wireshark a également la capacité de filtrer les résultats en fonction des indicateurs TCP. Par exemple, pour afficher les paquets TCP contenant l'indicateur SYN, utilisez le filtre tcp.flags.syn. Voici un exemple:

De même, vous pouvez également filtrer les résultats en fonction d'autres indicateurs comme ACK, FIN, etc., en utilisant des filtres comme tcp.flags.ack, tcp.flags.fin, et plus, respectivement

4. Quelques autres filtres utiles

Wireshark affiche les données contenues dans un paquet (actuellement sélectionné) au bas de la fenêtre. Parfois, lors du débogage d'un problème, il est nécessaire de filtrer les paquets en fonction d'une séquence d'octets particulière. Vous pouvez facilement le faire en utilisant Wireshark.

Par exemple, les paquets TCP contenant la séquence 00 00 00 01 octet peuvent être filtrés comme suit:

 tcp contient 00:00:01

Ci-après, tout comme vous pouvez filtrer les résultats en fonction des adresses IP (expliqué ci-dessus), vous pouvez également filtrer les résultats en fonction des adresses MAC, en utilisant le filtre eth.addr. Par exemple, pour voir tout le trafic entrant et sortant d'une machine avec une adresse mac, par exemple AA: BB: CC: DD: EE: FF, utilisez la commande de filtre suivante:

 eth.addr = = AA: BB: CC: DD: EE: FF

Conclusion

Nous avons à peine effleuré la surface ici, car Wireshark a tellement plus à offrir. Pour plus d'informations sur les filtres d'affichage Wireshark, visitez le site Web officiel de Wireshark ou le site Web de Wiki Wireshark Site Web de Wiki Wireshark . Si vous avez des questions ou des requêtes, veuillez laisser un commentaire ci-dessous.

Maintenant que tu as fini de lire Comment utiliser les filtres d'écran dans Wireshark, nous t'invitons à explorer davantage la catégorie Applications. Tu y trouveras d'autres articles intéressants qui élargiront tes connaissances et te tiendront informé. Ne cesse pas de lire et de découvrir plus!

Go up