Wireshark过滤当前数据包及简化应用[A]流量监控方法问询
嘿,针对你关于Wireshark的两个问题,我来给你详细解答:
1. 如何使用Wireshark过滤当前所有数据包?
其实Wireshark默认就会显示抓到的全部数据包,如果是想要取消现有过滤规则,恢复显示所有数据包,有几种快速操作方式:
- 点击过滤输入栏右侧的「Clear」按钮(就是那个叉号图标)
- 直接清空过滤栏的内容,按下回车确认
- 使用快捷键:Windows/Linux按
Ctrl+K,Mac按Cmd+K
要是你需要手动写一个匹配所有数据包的过滤规则,直接输入true或者留空即可,不过一般没必要这么做,默认状态就是全量显示的。
2. 有没有简便方法监控未启动的应用[A]的流量,不用手动写冗长过滤规则?
当然有!你说的这种「先屏蔽现有所有流量,再监控新应用」的需求,完全不用手动堆一堆嵌套的!规则,Wireshark自带的功能就能轻松搞定:
方法1:用捕获过滤器提前排除冗余流量(更高效)
捕获过滤器是在抓包阶段就过滤掉不需要的数据包,比事后用显示过滤更节省资源:
- 启动Wireshark,选中要监控的网卡,点击「Capture Options」(捕获选项)
- 在「Capture Filter」输入框里写排除规则,比如你要排除192.168.2.3、192.168.2.1的流量和SMB2协议,就写:
not host 192.168.2.3 and not host 192.168.2.1 and not smb2 - 点击「Start」开始捕获,此时抓到的就是排除后的流量,启动应用[A]就能看到它的专属数据包了
方法2:用反向选择一键生成过滤规则(适合临时操作)
如果已经在捕获流量,不想重启捕获,可以这么做:
- 确保应用[A]还没启动,此时Wireshark里都是其他程序的流量
- 选中当前所有数据包(快捷键
Ctrl+A/Cmd+A) - 右键点击选中的数据包,选择**「Apply as Filter」→「Not Selected」**
- 这一步会自动帮你生成反向过滤规则,把当前所有选中的数据包全部排除,完全不用手动写那些复杂的嵌套规则!
- 此时视图里几乎没有数据包,启动应用[A],就能精准看到它的流量了
方法3:启动应用后快速定位过滤(适合能快速找到目标包的场景)
如果应用[A]启动后能很快产生数据包,也可以用这个方法:
- 先正常捕获所有流量,启动应用[A]
- 找到应用[A]产生的第一个数据包(可以通过IP、端口或协议判断)
- 右键点击这个包,选择**「Follow」对应的流类型(比如TCP流、UDP流),或者「Apply as Filter」→「Selected」**,就能直接过滤出该应用的相关流量
这些方法都比手动写冗长的过滤规则高效太多啦!
内容的提问来源于stack exchange,提问作者alinoob
相关产品推荐
相关产品推荐

