偶尔,我需要比较从TCP会话的双方收集的数据包捕获(通常是wireshark或tcpdump)。有时,涉及到的两个主机非常“聊天”,所以我需要将捕获范围缩小到一个特定的会话。
我通常会在wireshark的details列中查找一些看起来熟悉的内容,右键单击该包,然后选择Follow TCP Stream。这一切都很好,但我如何在其他数据包捕获中找到相同的等效流?WireShark是否支持搜索某种类型的流ID?
发布于 2015-05-23 05:14:12
统计数据,对话似乎非常类似于你想要的,在那里你可以做“应用过滤器”在那里的流。
如果您知道流索引号,可以将其放入过滤器:tcp.stream eq 5中。
你应该看看我在哪里找到的ask.wireshark.org:
发布于 2015-05-26 19:07:49
假设您使用的是TCP,源端口通常是唯一的,可以在已知时间内进行跟踪。我将在Wireshark中加载第一个捕获,然后转到File -> Merge获取跟踪的两端,以便在彼此旁边列出。确保选择“按时间顺序合并数据包”。
然后找到一个看起来很有趣的数据包。根据方向,唯一的源端口或目标端口可能在49152到65535之间。
然后在主屏幕的过滤器框中,键入tcp.port == 49152,其中49152是您唯一的端口。
https://serverfault.com/questions/693944
复制相似问题