「 Wireshark色彩規則。」
ios
在Wireshark主界面,報文會顯示各類各樣的顏色,它們表示不一樣的含義。這些顏色,是由色彩規則控制的。網絡
對這些顏色進行適當的瞭解,對分析報文有很大幫助。tcp
01工具
—spa
設置3d
色彩規則有兩個入口,一個在報文上方的工具欄內,如圖:blog
那個鮮豔的圖標就是色彩規則的入口。
ip
另外一個是view-->coloring rules菜單。ci
點擊進去便可看見全部的色彩規則的設置:路由
能夠粗略地看到,黑色背景表明報文的各種錯誤,紅色背景表明各種異常情景,其它顏色表明正常。
02
—
規則
本節對色彩規則的各默認項進行說明:
Bad TCP:tcp.analysis.flags && !tcp.analysis.window_update
即TCP解析出錯,一般重傳,亂序,丟包,重複響應都在此條規則的範圍內。
HSRP State Change:hsrp.state != 8 && hsrp.state != 16
HSRP即熱備份路由協議(Hot Standby Router Protocol),這條規則表示狀態非active和standby。
Spanning Tree Topology Change:stp.type == 0x80
生成樹協議的狀態標記爲0x80,生成樹拓撲發生變化。
OSPF State Change:ospf.msg != 1
OSPF(Open Shortest Path First,開放式最短路徑優先協議)的msg類型不是hello。
ICMP errors:icmp.type eq 3 || icmp.type eq 4 || icmp.type eq 5 || icmp.type eq 11 || icmpv6.type eq 1 || icmpv6.type eq 2 || icmpv6.type eq 3 || icmpv6.type eq 4
ICMP協議錯誤,協議的type字段值錯誤。
ARP:arp
即ARP協議
ICMP:icmp || icmpv6
即icmp協議
TCP RST:tcp.flags.reset eq 1
TCP流被RESET。
SCTP ABORT:sctp.chunk_type eq ABORT
串流控制協議的chunk_type爲ABORT(6)。
TTL low or unexpected:( ! ip.dst == 224.0.0.0/4 && ip.ttl < 5 && !pim) || (ip.dst == 224.0.0.0/24 && ip.dst != 224.0.0.251 && ip.ttl != 1 && !(vrrp || carp))
TTL異常。
Checksum Errors:eth.fcs_bad==1 || ip.checksum_bad==1 || tcp.checksum_bad==1 || udp.checksum_bad==1 || sctp.checksum_bad==1 || mstp.checksum_bad==1 || cdp.checksum_bad==1 || edp.checksum_bad==1 || wlan.fcs_bad==1
條件中的各種協議的checksum異常,在PC上抓包時網卡的一些設置常常會使Wireshark顯示此錯誤。
Server Message Block類協議。SMB:smb || nbss || nbns || nbipx || ipxsap || netbios
HTTP:http || tcp.port == 80 || http2
HTTP協議,這是很簡陋的識別方法。
IPX:ipx || spx
互聯網絡數據包交換(Internet work Packet Exchange)類協議。
即DCE/RPC,分散式運算環境/遠端過程調用(Distributed Computing Environment / Remote Procedure Calls)協議。DCERPC:dcerpc
Routing:hsrp || eigrp || ospf || bgp || cdp || vrrp || carp || gvrp || igmp || ismp
路由類協議。
TCP SYN/FIN:tcp.flags & 0x02 || tcp.flags.fin == 1
TCP鏈接的起始和關閉。
TCP:tcp
TCP協議。
UDP:udp
UDP協議。
Broadcast:eth[0] & 1
廣播數據。
這裏面有部分協議如今的互聯網流量中關注得比較少,但在基礎網絡中很常使用,所以,雖然被保留在着色規則中,但卻顯陌生,固然,對協議還原來講,按標準文檔進行分析便可識別,提取有價值內容。
如需交流,可聯繫我。
長按進行關注。