ImageVerifierCode 换一换
格式:PPT , 页数:69 ,大小:8.15MB ,
资源ID:753829      下载积分:11 金币
验证码下载
登录下载
邮箱/手机:
图形码:
验证码: 获取验证码
温馨提示:
支付成功后,系统会自动生成账号(用户名为邮箱或者手机号,密码是验证码),方便下次登录下载和查询订单;
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

开通VIP
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.zixin.com.cn/docdown/753829.html】到电脑端继续下载(重复下载【60天内】不扣币)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

开通VIP折扣优惠下载文档

            查看会员权益                  [ 下载后找不到文档?]

填表反馈(24小时):  下载求助     关注领币    退款申请

开具发票请登录PC端进行申请。


权利声明

1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4009-655-100;投诉/维权电话:18658249818。

注意事项

本文(Wireshark入门教程及破解.ppt)为本站上传会员【胜****】主动上传,咨信网仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知咨信网(发送邮件至1219186828@qq.com、拔打电话4009-655-100或【 微信客服】、【 QQ客服】),核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载【60天内】不扣币。 服务填表

Wireshark入门教程及破解.ppt

1、Wireshark 使用心得使用心得饮水思源饮水思源 感谢感谢EtherealEthereal和和WiresharkWireshark的创建者的创建者GeraldGerald CombsCombs以及为以及为它们的发展而做出它们的发展而做出努力的上千名开发努力的上千名开发人员人员!下载下载/安装安装http:/www.wireshark.org/download.htmlWinpcap自动检测操作系统中已经安装的版本,建议卸载旧版本,使用安装包中的最新版本。启动抓包启动抓包选择抓包的网卡选择抓包的网卡定义抓包选项定义抓包选项Capture packets in promiscuous mode

2、HUB环境中有效交换机环境中无效ARP欺骗交换机端口镜像抓包计算机双网卡桥接在客户机和交换机中间网卡混杂模式网卡混杂模式Windows Vista1.通过单击“开始开始”按钮,再依次单击“控制面板控制面板”、“网络和网络和 Internet”、“网络和共享中心网络和共享中心”,然后单击“管理网络连接管理网络连接”,进入“网络连接”文件夹。2.按住Ctrl键,然后点击所有需要桥接的LAN网段。然后,右击所选择局域网连接对象中的一个,然后点击“桥接”。3.右键单击网桥,然后单击“属性属性”。如果系统提示您输入管理员密码或进行确认,请键入密码或提供确认。4.在选项卡的“适配器适配器”下,选中要向网桥

3、中添加的每个连接旁边的复选框,然后单击“确定确定”。Windows XP1.通过单击“开始开始”按钮,再依次单击“设置设置”、“控制面板控制面板”,打开“网络连接”。2.按住Ctrl键,然后点击所有需要桥接的LAN网段。然后,右击所选择局域网连接对象中的一个,然后点击“桥接”。3.右键单击网络桥,然后单击“属性属性”。4.在“常规常规”选项卡的“适配器适配器”下,选中要向网桥中添加的每个连接旁边的复选框,然后单击“确定确定”。双网卡桥接设置双网卡桥接设置由于网桥工作在网络的第二层,所以两块物理网卡和网桥的由于网桥工作在网络的第二层,所以两块物理网卡和网桥的IP地址可以地址可以设置成和客户不同的

4、网段地址,抓包的计算机本身不能访问客户网络,设置成和客户不同的网段地址,抓包的计算机本身不能访问客户网络,只是作为一个二层的桥接设备。只是作为一个二层的桥接设备。如果让抓包计算机也能够访问客户网络,只需在网桥上设置一个能够访如果让抓包计算机也能够访问客户网络,只需在网桥上设置一个能够访问客户网络的有效问客户网络的有效IP地址即可。地址即可。抓包时可以选择任意一个物理网卡进行抓包,不能选择网桥抓包。抓包时可以选择任意一个物理网卡进行抓包,不能选择网桥抓包。网桥启动后计算机不能进入休眠或睡眠状态,否则一旦网桥上的某一个网桥启动后计算机不能进入休眠或睡眠状态,否则一旦网桥上的某一个连接断开,连接断开

5、Windows将无法恢复,只能完全断电后重启。将无法恢复,只能完全断电后重启。抓包工作完成后在网桥属性中将桥接的两个网络接口复选框钩掉,确认抓包工作完成后在网桥属性中将桥接的两个网络接口复选框钩掉,确认后再鼠标右键网桥选择禁用,避免网桥启动状态带来的不必要的麻烦。后再鼠标右键网桥选择禁用,避免网桥启动状态带来的不必要的麻烦。TipsCapture filter直接输入抓包过滤表达式此filter非彼filterCapture filter vs Display filterCapture filter 在抓包之前设置,是第一层过滤器,避免抓到大量的无用数据包。Display filter在抓

6、包后设置,是第二层过滤器,过滤规则更细,帮助迅速准确地找到所需记录。Capture filter 语法Capture filter语法:法:ProtocolDirectionHost(s)ValueLogical OperationsOther expression例子:tcpdst10.1.1.180andtcp dst 10.2.2.2 3128Protocol(协议)(协议)可能的值:ether、fddi、ip、arp、rarp、decnet、lat、sca、moprc、mopdl、tcp and udp.如果没有特别指明是什么协议,则默认使用所有支持的协议。Direction(方向)(

7、方向)可能的值:src、dst、src and dst、src or dst如果没有特别指明来源或目的地,则默认使用“src or dst”作为关键字。例如,host 10.2.2.2与src or dst host 10.2.2.2是一样的Capture filterHost(s)可能的值:net、port、host、portrange如果没有指定此值,则默认使用“host”关键字。例如,src 10.1.1.1与src host 10.1.1.1相同Logical Operations(逻辑运算)(逻辑运算)可能的值:not、and、or否(not)具有最高的优先级。或(or)和与(and

8、)具有相同的优先级,运算时从左至右进行。例如,not tcp port 3128 and tcp port 23与(not tcp port 3128)and tcp port 23相同。not tcp port 3128 and tcp port 23与not(tcp port 3128 and tcp port 23)不同。Capture filter例子例子tcp dst port 3128 显示目的TCP端口为3128的数据包。ip src host 10.1.1.1显示来源IP地址为10.1.1.1的数据包。host 10.1.2.3显示目的或来源IP地址为10.1.2.3的数据包。

9、src portrange 2000-2500显示来源为UDP或TCP,并且端口号在2000至2500范围内的数据包。not imcp显示除了icmp以外的所有数据包。(icmp通常被ping工具使用)src host 10.7.2.12 and not dst net 10.200.0.0/16显示来源IP地址为10.7.2.12,但目的地不是10.200.0.0/16的数据包。当使用关键字作为值时,需使用反斜杠当使用关键字作为值时,需使用反斜杠“”。“ether proto ip”(与关键字与关键字“ip”相同相同)。这样写将会以这样写将会以IP协议作为目标。协议作为目标。“ip prot

10、o icmp”(与关键字与关键字“icmp”相同相同)。这样写将会以这样写将会以ping工具常用的工具常用的icmp作为目标。作为目标。可以在可以在“ip”或或“ether”后面使用后面使用“multicast”及及“broadcast”关键字。当您想关键字。当您想排除广播请求时,排除广播请求时,no broadcast就会非常有用。就会非常有用。过滤表达式可以参考过滤表达式可以参考 http:/www.tcpdump.org/tcpdump_man.htmlTipsCapture filter profileUpdate list of packets in real time(实时更新抓包

11、列表)Automatic scrolling in live capture (抓包的时候自动滚动到最后一行)Hide capture info dialog(不显示捕获的数据包的数量的统计数据)抓包显示选项抓包显示选项Start开始抓包开始抓包Stop停止抓包停止抓包Display filter此filter非彼filterCapture filter vs Display filterCapture filter 在抓包之前设置,是第一层过滤器,避免抓到大量的无用数据包。Display filter在抓包后设置,是第二层过滤器,过滤规则更细,帮助迅速准确地找到所需记录。Display fi

12、lter 语法Display filter语法:法:ProtocolString 1String 2ComparisonoperatorValueLogicalOperationsOther expression例子:ftppassiveip=10.2.3.4xoricmp.typeProtocol(协议)(协议)可以使用大量位于OSI模型第2至7层的协议。点击Expression.按钮后,可以看到它们。比如:IP,TCP,DNS,SSH。Display filterString1,String2(可选项可选项)协议的子类。点击相关父类旁的+号,然后选择其子类。Display filterCo

13、mparison operators(比较运算符)(比较运算符)可以使用8种比较运算符。Display filter英文写法:英文写法:C语言写法:言写法:含含义:eq=等于ne!=不等于gt 大于lt=大于等于le“Folders”-”Personal configuration”找到Expert Info CompositeExpert Info 根据问题的严重性分为四级,在界面左下角使用不同颜色的指示灯表示nChat(灰色灰色):HTTP Gets,Application calls,TCP SYNs,FINs,基本工作流信息nNote(青绿色青绿色):TCP Retransmissio

14、ns,Resets,Keep-Alives,Duplicate ACKs,SNMP 等问题以及常见的应用错误代码例如HTTP 404nWarn(黄色黄色):警告,错序的数据包和非常见的应用错误代码nError(红色红色):严重问题,畸形数据包和校验和错误TCP 序列号分析序列号分析Wireshark默认会自动根据捕获数据包中的信息分析TCP协议在数据传输过程中发生的事件,并显示出来。TCP 序号分析序号分析各提示含义nTCP Retransmission:发生在ACK超时限后发送方重传数据包nTCP Fast Retransmission:发生在ACK计时器到期之前发送方就开始重传数据包。发送

15、方接收到一些数据包,这些包的TCP序号大于ACK过的数据包TCP序号。发送方收到3个以上DUP ACK时应该启动快速重传。nTCP_Out-of-order:在一个连接中收到数据包的TCP序号小于之前收到的数据包的TCP序号nTCP Previous segment lost:在一个连接中收到的数据包的TCP序号大于期望的下一个应该收到的数据包的TCP序号,表明中间有一个或多个数据包没有按预期到达。通常回和TCP Retransmission伴生TCP 序号分析序号分析各提示含义nTCP_ACKed_lost_segment:收到的ACK和发送的数据数据包段不匹配。nTCP Keep-Aliv

16、e:发生在TCP序号等于上一个数据包中的数据的最后一个字节。用来让接收方发送一个ACK。nTCP Keep-Alive ACK:对于 TCP Keep-Alive响应的ACK数据包nTCP DupACK:发生在看到同样的ACK号并且小于发送方发送的数据的最后一个字节。如果接收方发觉接收到数据包的TCP序号间有间隔,它将为这个连接上每一个后续的数据包生成一个DUP ACK,直到丢失的数据包被成功接收(重传成功)。它可以明确的表明有丢弃/丢失的数据包。TCP 序号分析序号分析各提示含义nTCP ZeroWindow:发生在接收方声明它的接收窗口大小为零。这会告诉发送方停止发送数据,因为接收方的接收

17、缓冲区已经满了。这表明接收方有资源方面的问题,应用不能及时地从TCP缓冲区中提取数据。nTCP ZerowindowProbe:发送方通过发送数据的下一个字节以触发接收方回应一个ACK,看看接收方接收窗口满的情形是否继续存在。如果接收窗口还是零,发送方在下一次试探之前将其维持计数器的事件乘二。nTCP ZeroWindowViolation:发送方不理睬接收窗口为零的信息,继续发送数据。TCP 序号分析序号分析各提示含义nTCP WindowUpdate:当应用从TCP接收缓冲区中收走数据后,会在TCP层发送一个WindowUpdate数据包给发送方,表明接收缓冲区中有更多的空间来接收数据。通

18、常都发生在ZeroWindow后,并且在WindowUpdate数据包中告知接收缓冲区的大小。nTCP WindowFull:当数据包段中载荷数据将全部填满另一端的接收缓冲区时,这个标志将被设在该数据包段中。发送方知道它已经发送的数据足以填满接收缓冲区,必须马上停止发送数据直到至少有一些数据被确认收到。这会引起发送方和接收方之间数据传递的延迟,降低吞吐量。这个事件发生时,另一端的接收方也许会发生ZeroWindow的情况,并发回TCP ZeroWindow。需要注意的是即便没有ZeroWindow,这种情形也会发生。Coloring Rule根据条件在海量数据包中明显标明感兴趣的数据包n规则名

19、称n规则条件n前端颜色(字体颜色)n后端颜色(背景颜色)n规则顺序(上端的规则首先被执行)Conversations快速分离不同的会话,“Statistics”-“Conversations”nA端地址、端口nB端地址、端口nA端到B端数据量、数据包数nB端到A端的数据量、数据包数n起始时间n持续时间(通过Duration和数据包数量和大小可以找出通信时间较长的会话,配合tcp.time_delta 过滤条件可以比较容易地定位发送方或接收方的性能问题)nA端到B端bpsnB端到A端bpstcp.time_delta一个TCP stream中上一个数据包和下一个数据包之间的时间差需要勾选Calc

20、ulate conversation timestamps 选项方能生效添加添加tcp.time_delta显示列显示列添加一个tcp.time_delta显示列时,“Field type”选择“custom”,“Field name”填写“tcp.time_delta”添加添加tcp.time_delta Coloring rule添加一个“tcp.time_delta”Coloring rule时,“Name”填写“tcp.time_delta”,“String”填写“tcp.time_delta=某时间值”,时间逻辑条件可根据需要自行定义,单位为秒解密解密SSL数据包数据包需要提供SSL

21、服务器证书(域名证书)私钥必须是一个完整的SSL会话过程,即包含SSL全握手过程,否则没有必要的密钥信息,不能解密没有前面没有SSL全握手过程的后续半握手过程数据包(SSL session reuse)使用临时RSA 或 DH 算法的SSL数据包不能被解密(SSL握手过程中有ServerKeyExchange 出现)支持双向SSL(客户端证书验证)数据包解密解密解密SSL数据包数据包Wireshark 1.6以后版的本支持同时解密一个数据包文件中的多个不同的SSL会话过程数据解密解密SSL数据包数据包IP address:SSL 服务器地址Port:SSL服务器的SSL服务端口,例如443Pr

22、otocol:解密后按何种协议进行解码并显示,例如HTTPKey File:没有私钥保护口令的PEM格式私钥文件或带私钥的PKCS#12格式证书文件(允许有私钥保护口令)Password:PKCS#12格式证书文件的私钥保护口令解密解密SSL数据包数据包私钥文件必须是没有私钥保护口令的PEM格式不带私钥保护口令的PEM格式私钥文件:-BEGIN RSA PRIVATE KEY-MIICXgIBAAKBgQDrHdbb+yGE6m6EZ03bXURpZCjch2H6g97ZAkJVGrjLZFfettBAEYa8vYYxWsf8KBpEZeksSCsDA9MnU2H6QDjzqdOnaSWfeX

23、MAr4OsCOpauStpreq7q1hk8iOqy+f4KijRrhWplh1QW1A8gtSIg137pyUhW+WsfwxKwmzjGIC1SwIDAQABAoGBAMneA9U6KIxjb+JUg/99c7h9W6wEvTYHNTXjf6psWA+hpuQ82E65/ZJdszL6.b6QKMh16r5wd6smQ+CmhOEnqqyT5AIwwl2RIr9GbfIpTbtbRQw/EcQOCx9wFiEfotGSsEFi72rHK+DpJqRI9AkEA72gdyXRgPfGOS3rfQ3DBcImBQvDSCBa4cuU1XJ1/MO93a8v9Vj87/yDm4xsBDsoz2

24、PyBepawHVlIvZ6jDD0aXw=-END RSA PRIVATE KEY-带私钥保护口令的PEM格式私钥文件:-BEGIN RSA PRIVATE KEY-Proc-Type:4,ENCRYPTEDDEK-Info:DES-EDE3-CBC,F6C218D4FA3C8B66FR2cnmkkFHH45Dcsty1qDiIUy/uXn+9m/xeQMVRxtiSAmBmnUDUFIFCDDiDc9yifERok2jPr2BzAazl5RBxS2TY/+7x0/dHD11sF3LnJUoNruo77TERxqgzOI0W1VDRA.ygw5JslxgiN18F36E/cEP5rKvVYv

25、fEPMa6IsiRhfZk1jLAuZihVWc7JodDf+6RKVyBXrK/bDtdEih+bOnYu+ZDvjAzVz9GhggCW4QHNboDpTxrrYPkj5Nw=-END RSA PRIVATE KEY-解密解密SSL数据包数据包使用OpenSSL命令转换私钥文件格式rootlocalhost#openssl rsa-in encrypted.key-out cleartext.keyEnter pass phrase for encrypted.key:writing RSA keyrootlocalhost#rootlocalhost#openssl pkcs12-in

26、 pem.cert-inkey pem.key-export-out cert.pkcs12 Enter Export Password:Verifying-Enter Export Password:rootlocalhost#rootlocalhost#openssl rsa-inform DER-in der.key-out pem.keyEnter pass phrase for encrypted.key:writing RSA keyrootlocalhost#去掉私钥保护口令:从 DER编码转换成PEM格式(同时去掉私钥保护口令):从PEM格式转换成PKCS12格式(同时增加私钥保护口令):Wireshark UniverstiyLaura Chappell,2007年创办Wireshark University,网络协议分析专家,HTCIA(高科技犯罪侦查组织)成员,IEEE准成员,曾是Microsoft、Novell、HP、HTCIA首席行业发言人http:/谢谢!谢谢!

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        抽奖活动

©2010-2025 宁波自信网络信息技术有限公司  版权所有

客服电话:4009-655-100  投诉/维权电话:18658249818

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :微信公众号    抖音    微博    LOFTER 

客服