惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
Attack and Defense Labs
Attack and Defense Labs
V2EX - 技术
V2EX - 技术
C
Cybersecurity and Infrastructure Security Agency CISA
T
Troy Hunt's Blog
C
CXSECURITY Database RSS Feed - CXSecurity.com
AI
AI
D
Darknet – Hacking Tools, Hacker News & Cyber Security
L
LINUX DO - 热门话题
W
WeLiveSecurity
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
Spread Privacy
Spread Privacy
Simon Willison's Weblog
Simon Willison's Weblog
Security Archives - TechRepublic
Security Archives - TechRepublic
C
Cisco Blogs
S
Security Affairs
V
Vulnerabilities – Threatpost
T
The Exploit Database - CXSecurity.com
P
Privacy & Cybersecurity Law Blog
Security Latest
Security Latest
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
Google DeepMind News
Google DeepMind News
博客园_首页
Cyberwarzone
Cyberwarzone
Cisco Talos Blog
Cisco Talos Blog
T
The Blog of Author Tim Ferriss
Recent Commits to openclaw:main
Recent Commits to openclaw:main
阮一峰的网络日志
阮一峰的网络日志
www.infosecurity-magazine.com
www.infosecurity-magazine.com
T
Threat Research - Cisco Blogs
P
Privacy International News Feed
I
Intezer
The Cloudflare Blog
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
K
Kaspersky official blog
S
Schneier on Security
云风的 BLOG
云风的 BLOG
有赞技术团队
有赞技术团队
爱范儿
爱范儿
博客园 - 叶小钗
博客园 - Franky
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
Cloudbric
Cloudbric
V
V2EX
大猫的无限游戏
大猫的无限游戏
Scott Helme
Scott Helme
H
Hacker News: Front Page
SecWiki News
SecWiki News
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
博客园 - 【当耐特】

博客园 - lsgxeva

n2n config OpenWrt 集成 openNDS 进行 强制门户(Captive Portal) 认证 OpenWrt 集成 easycwmpd 成为 TR-069协议中的设备端(CPE) eh.h acu100 bridge vlan config 卫星天线(KA 0.85m 4W_BUC)使用 SatBox331-20 Modem 的性能情况 OpenSpec OPSX 完整指南 Claude Skill Creator 2.0 完整上手攻略 Auto-Memory + CLAUDE.md Conductor 完整上手攻略 GitNexus 完整上手攻略 code-review-graph 完整上手攻略 Claude Code Hooks 完整开发者指南 Openwrt switch vlan配置 llm-course Claude Code 入门教程 MT5专业交易面板 routeros RB750GR3 配置双WAN口 Quectel Modem Wiki sdxlemur 高通5G平台(SDX55\SDX62\SDX65):ping包异常问题排查指南 - lsgxeva - 博客园 高通SDX62平台 MBIM搜网、查询信号等功能异常 Win11数字许可证激活 BirdSat VS100K info linux基线整改方法 windows基线整改方法 NanoPi_R5C ArcBox Config win10远程桌面其他电脑出现如下错误,由于数据加密错误,这个会话讲结束,请重新连接到远程计算机 如何评价杨立昆认为大模型只是对海量文本的模式进行复杂拟合,根本不懂意义? IQ200Board default access problem Win10 输入法卡顿 adaptive_relaxed_optimized 如何下载安装App Store应用旧版本教程 小米澎湃OS 关闭广告 Scrum 模型
wireshark筛选语句详解
lsgxeva · 2026-03-06 · via 博客园 - lsgxeva

wireshark筛选语句详解

来源 https://mp.weixin.qq.com/s/RzZiVQs9dBW6LUAAwTcNUg

工具介绍

wireshark是一款最常用到的抓包工具,抓包分析方法在进行复杂网络排障过程中非常实用

默认情况wireshark会抓取并显示所有的包,真正需要的包可能一闪而过,这时候便需要通过筛选公式来匹配所需分析的数据包

筛选本质上是一种判断,如

if a > 3

容易发现要进行一个判断,必须的三个因素是变量、比较符号、值

本文从这三个维度介绍常用一些内容,可按照实际需求将这三部分互相组合形成筛选条件

变量

  • IP地址相关
变量名含义
ip.addr 匹配源+目的IP
ip.src 匹配源IP
ip.dst 匹配目的IP
  • MAC地址相关

MAC地址支持三种格式

ff:ff:ff:ff:ff:ff

ff-ff-ff-ff-ff-ff

ffff.ffff.ffff

变量名含义
eth.addr 匹配源+目的MAC
eth.src 匹配源MAC
eth.dst 匹配目的MAC
  • 端口相关
变量名含义
tcp.port 匹配源+目的TCP端口
tcp.dstport 匹配源TCP端口
tcp.srcport 匹配目的TCP端口
udp.port 匹配源+目的UDP端口
udp.dstport 匹配源UDP端口
udp.srcport 匹配目的UDP端口
  • 协议相关

协议只需要直接输入协议名回车筛选

变量名含义
icmp icmp协议,即ping的出入包
http 超文本传输协议,web流量
ntp 时钟同步
smtp 邮件传输
snmp 简单网络管理协议
ssh 安全外壳协议
telnet 远程登录
dns 域名解析协议
arp 地址解析协议
bootp dhcp相关流量,要注意wireshark不是用dhcp筛选

比较符号

符号含义
== 等于
!= 不等于
> 大于
>= 大于等于
< 小于
<= 小于等于

字段含义
192.168.1.1 单个IP地址
192.168.1.0/24 IP地址段
ff-ff-ff-ff-ff-ff MAC地址格式一
ff.ff.ff.ff.ff.ff MAC地址格式二
ffff.ffff.ffff MAC地址格式三
0至65535 端口号

关于掩码计算可参考

一文搞懂掩码如何划分IP地址

掩码与反掩码地址计算器.v1.1

通常单一的筛选条件并不足以让我们找到所需的数据包,而是需要多个条件一同把对应包筛选出来。将多个条件连接在一块便需要逻辑运算符

逻辑运算符

符号含义
&& 与,即条件A与条件B需要同时满足
|| 或,即条件A与条件B中至少有一个满足
^^ 异或,即条件A与条件B必须一个满足,一个不满足
! 否,即条件不满足

如果需要使用三个及以上的逻辑运算符,务必看文末特殊情况部分的内容

示例

以下为常用的判断语句,帮助理解上述内容

判断语句输出内容
ip.addr == 192.168.1.1 目的IP包含192.168.1.1
ip.addr == 192.168.1.0/24 源或目的IP包含192.168.1.0/24网段
ip.src != 192.168.1.1 源IP不包含192.168.1.1
eth.addr == ff.ff.ff.ff.ff.ff 目的MAC地址包含ff.ff.ff.ff.ff.ff
tcp.port == 80 目的MAC地址包含TCP 80
ip.dst == 8.8.8.8 && udp.dstport = 53 目的IP为8.8.8.8目的端口为UDP 53
ip.dst == 8.8.8.8 || ip.dst == 8.8.8.7 目的IP为8.8.8.8目的IP为8.8.8.7

特殊场景

  • 排除源目的IP为192.168.1.1

使用ip.addr != 192.168.1.1是否可以实现?

答案是否定的。在wireshark中,**!=代表只要变量不等于值,即判断成功**

而ip.addr包含ip.src、ip.dst两项

假设源为192.168.1.1,目的为8.8.8.8,使用上述公式,显然目的不为8.8.8.8,wireshark会将其判断为属于ip.addr != 192.168.1.1

正确的语句应该是

!(ip.addr == 192.168.1.1)

像端口、MAC地址的筛选也是一样

  • 三个及以上逻辑运算符的使用

正常来说逻辑运算符的执行顺序为否>与>或>异或,可通过()来调整,括号中的会以最高优先级执行

而wireshark中不一定能按正常执行顺序执行,使用三个及以上运算符时建议按照需求用括号调整优先级,不要依赖默认顺序

例,筛选出以下内容:

  1. 目的IP为8.8.8.8并且目的端口为UDP 53
  2. 目的IP为8.8.8.7

建议的表达式为:

(ip.dst == 8.8.8.8 && udp.dstport == 53) || ip.dst == 8.8.8.7

而不是

ip.dst == 8.8.8.8 && udp.dstport == 53 || ip.dst == 8.8.8.7

=========== End