Mais conteúdo relacionado Semelhante a Wireshark入門 (2014版) (20) Wireshark入門 (2014版)5. WinPcap 4.1 以降のバージョンではNPF
サービスが自動起動に設定されます
• [管理者として実行] しなくてもパケットキャプ
チャができます
• 自動起動で問題がある場合は、以下のレジストリ
キーで設定が変更できます
HKLMSYSTEMCurrentControlSetservices
NPFStart
0x1 : SERVICE_SYSTEM_START
0x2 : SERVICE_AUTO_START
0x3 : SERVICE_DEMAND_START
ネットワークパケットを読む会(仮) 2014/10/31
5
6. How To Set Up a Capture
http://wiki.wireshark.org/CaptureSetup
Security
http://wiki.wireshark.org/Security
Platform-Specific information about
capture privileges
http://wiki.wireshark.org/CaptureSetup/Cap
turePrivileges
ネットワークパケットを読む会(仮) 2014/10/31
6
18. 印刷の設定をします
Plain Text だけでなく、Postscript でも出
力できます
物理プリンタに出力する以外に、ファイル
に出力できます
ネットワークパケットを読む会(仮) 2014/10/31
18
21. “Reassemble HTTP bodies spanning
multiple TCP segments” には要注意
有効にしていると、HTTP のBody を受信
完了したフレームにヘッダー情報も表示さ
れます
実際のサーバー応答が行われたフレームを
確認したい場合は、無効にした方が分かり
やすいです
ネットワークパケットを読む会(仮) 2014/10/31
21
23. "Validate the TCP Checksum if possible"
を有効にすると"Checksum Error" が大量
に発生する場合があります
TCP Checksum Offload が有効になってい
ると、Wireshark では正しいChecksum を
取得できないための現象です
ネットワークパケットを読む会(仮) 2014/10/31
23
36. [Time Display Format] で[Second Since
Beginning of Capture] を選択
• この状態でキャプチャ開始からの相対時間を表示
基準にしたいパケットをクリックして
[Edit] -> [Set Time Reference] (Ctrl + T)
• 基準にしたパケットからの経過時間を表示
ネットワークパケットを読む会(仮) 2014/10/31
36
37. [Seconds Since Previous Captured
Packet]
• 直前にキャプチャしたパケットからの経過時間
[Seconds Since Previous displayed
Packet]
• 表示されている直前のパケットからの経過時間
ネットワークパケットを読む会(仮) 2014/10/31
37
38. キャプチャフィルタ
• 特定の条件に合致したパケットだけキャプチャす
るためのフィルタ
• 条件に合致しないパケットは記録されない
ディスプレイフィルタ
• 特定の条件に合致したパケットだけ表示するため
のフィルタ
• 条件に合致しないパケットは表示されない
• 元のキャプチャデータは変更されない
ネットワークパケットを読む会(仮) 2014/10/31
38
41. [not] primitive [and|or [not] primitive ...]
論理演算子はnot、and、or
例
• tcp port 23 and host 10.0.0.5
• tcp port 23 and not src host 10.0.0.5
詳細はヘルプ参照のこと
ネットワークパケットを読む会(仮) 2014/10/31
41
44. == (eq) : 等しい
!= (ne) : 等しくない
> (gt) : 大なり
< (lt) : 小なり
>= (ge) : 以上
<= (le) : 以下
ネットワークパケットを読む会(仮) 2014/10/31
44
45. and (&&) : 論理積
or (||) : 論理和
xor (^^) : 排他的論理和
not (!) : 否定
ネットワークパケットを読む会(仮) 2014/10/31
45
46. host example.com
host example.com and not (port 80)
!dns
not broadcast and not multicast
ip.dst==192.168.0.1
ネットワークパケットを読む会(仮) 2014/10/31
46
47. ip.addr == 1.2.3.4 でIP アドレスに
1.2.3.4 を含むパケットを表示できる
では、IP アドレスに1.2.3.4 を含まない
パケットを表示するフィルタは??
間違い: ip.addr != 1.2.3.4
正解: !(ip.addr == 1.2.3.4)
ネットワークパケットを読む会(仮) 2014/10/31
47
50. ヘルプを参照
Wireshark Wiki Display Filter page
http://wiki.wireshark.org/DisplayFilters.
ネットワークパケットを読む会(仮) 2014/10/31
50
57. “Follow TCP Stream” を行うと、そのスト
リームだけ表示するフィルタが適用される
ネットワークパケットを読む会(仮) 2014/10/31
57
59. Wireshark User‘s Guide
http://www.wireshark.org/docs/
wsug_html_chunked/
Wireshark Wiki
http://wiki.wireshark.org/FrontPage
Wireshark University
http://www.wiresharktraining.com/
ネットワークパケットを読む会(仮) 2014/10/31
59