Inhaltsverzeichnis

Wireshark

Tutorial

* http://www.nwlab.net/tutorials/wireshark/

Windows: Loopback Interface

TCP Reassembly:

Truncating Payloads and Anonymizing PCAP files

TCP Analyse

Display Filter

Display only SYN-Packets – tcp.flags.syn==1 && !tcp.flags.ack==1
Display SYN-ACK-Packets – tcp.flags.syn==1 && tcp.flag.ack==1

Capture Filter

Only TCP SYN: tcp[0xd]&18=2

Anzeige-Fenster

Durch das Hinzufügen zwei weiterer 'Custom'-Spalten lässt sich die TCP-Analyse vereinfachen:

  tcp.stream
  tcp.time_delta

Programming with Libpcap

Wireshark ohne Root-Rechte

sudo chgrp admin /usr/bin/dumpcap 
sudo chmod 750 /usr/bin/dumpcap 
sudo setcap cap_net_raw,cap_net_admin+eip /usr/bin/dumpcap

Danach kann man mit Wireshark auch ohne Root-Rechte sniffen.

Dissector programmieren

Offizielle Doku:

Forum:

Anleitungen:

Beispiele: