首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >如何使用wireshark在两个单独的(和大的)数据包捕获中轻松地找到特定的TCP会话?

如何使用wireshark在两个单独的(和大的)数据包捕获中轻松地找到特定的TCP会话?
EN

Server Fault用户
提问于 2015-05-23 02:43:25
回答 2查看 2.7K关注 0票数 5

偶尔,我需要比较从TCP会话的双方收集的数据包捕获(通常是wireshark或tcpdump)。有时,涉及到的两个主机非常“聊天”,所以我需要将捕获范围缩小到一个特定的会话。

我通常会在wireshark的details列中查找一些看起来熟悉的内容,右键单击该包,然后选择Follow TCP Stream。这一切都很好,但我如何在其他数据包捕获中找到相同的等效流?WireShark是否支持搜索某种类型的流ID?

EN

回答 2

Server Fault用户

发布于 2015-05-23 05:14:12

统计数据,对话似乎非常类似于你想要的,在那里你可以做“应用过滤器”在那里的流。

如果您知道流索引号,可以将其放入过滤器:tcp.stream eq 5中。

你应该看看我在哪里找到的ask.wireshark.org:

如何计算TCP流索引?

如何查看流列表

票数 3
EN

Server Fault用户

发布于 2015-05-26 19:07:49

假设您使用的是TCP,源端口通常是唯一的,可以在已知时间内进行跟踪。我将在Wireshark中加载第一个捕获,然后转到File -> Merge获取跟踪的两端,以便在彼此旁边列出。确保选择“按时间顺序合并数据包”。

然后找到一个看起来很有趣的数据包。根据方向,唯一的源端口或目标端口可能在49152到65535之间。

然后在主屏幕的过滤器框中,键入tcp.port == 49152,其中49152是您唯一的端口。

票数 2
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/693944

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档