按协议过滤
- tcp:显示所有 TCP 协议的数据包,例如
tcp
。 - udp:显示所有 UDP 协议的数据包,如
udp
。 - http:仅显示 HTTP 协议的数据包,可用于分析网页浏览等相关网络流量,写法为
http
。
按 IP 地址过滤
- 源 IP 地址:
ip.src == <IP地址>
,例如ip.src == 192.168.1.100
,表示显示源 IP 地址为192.168.1.100
的数据包。 - 目的 IP 地址:
ip.dst == <IP地址>
,比如ip.dst == 10.0.0.1
,则会显示目的 IP 地址为10.0.0.1
的数据包。
按端口过滤
- 源端口:
tcp.srcport == <端口号>
或udp.srcport == <端口号>
,如tcp.srcport == 80
,表示显示源端口为 80 的 TCP 数据包,常用于查看对外提供 HTTP 服务的相关流量。 - 目的端口:
tcp.dstport == <端口号>
或udp.dstport == <端口号>
,例如udp.dstport == 53
,会显示目的端口为 53 的 UDP 数据包,通常用于 DNS 相关流量分析。
按数据包内容过滤
- 包含特定字符串:
tcp contains <字符串>
或udp contains <字符串>
,例如tcp contains "user=admin"
,可以查找 TCP 数据包中包含user=admin
字符串的数据包,可用于检测可能的登录信息等。 - 按十六进制值过滤:
tcp.payload == <十六进制值>
或udp.payload == <十六进制值>
,比如tcp.payload == 0x00010203
,用于查找 TCP 负载中包含特定十六进制值的数据包。