Добавить в корзинуПозвонить
Найти в Дзене
PXportal

🔥 Подборка самых полезных фильтров для Wireshark

Если нужно быстро найти нужный трафик в большом дампе — эти фильтры экономят кучу времени. Сохраняй себе и используй прямо в работе!
🧩 IP-фильтрация
⚫️ip.addr == 10.0.0.0/24 - весь трафик внутри подсети.
⚫️ip.addr == 10.0.0.1 - весь трафик к/от конкретного хоста.
⚫️!(ip.addr == 10.0.0.1) - исключить трафик определённого хоста.
📡 Протоколы и типы пакетов
⚫️icmp.type == 3 - ICMP “destination unreachable”.
⚫️tcp or udp - показать только TCP/UDP.
⚫️http or dns - весь HTTP или DNS трафик.
🔌 TCP-фильтры
⚫️tcp.port == 80 - трафик по порту 80.
⚫️tcp.srcport < 1000 - исходящие порты <1000.
⚫️tcp.flags.syn == 1 - пакеты с SYN.
⚫️tcp.flags == 0x012 - SYN+ACK.
⚫️tcp.analysis.retransmission - ретрансмиссии.
🌐 HTTP-фильтры
⚫️http.request.method == "GET" - HTTP GET.
⚫️http.response.code == 404 - ответы 404.
⚫️http.host == "www.abc.com" - фильтр по Host.
🔐 TLS
⚫️tls.handshake — только рукопожатие TLS.
⚫️tls.handshake.type == 1 - Client Hello.
🔎 DNS
⚫️dns.resp.name == cnn.com - ответы

Если нужно быстро найти нужный трафик в большом дампе — эти фильтры экономят кучу времени. Сохраняй себе и используй прямо в работе!

🧩
IP-фильтрация

⚫️ip.addr == 10.0.0.0/24 - весь трафик внутри подсети.
⚫️ip.addr == 10.0.0.1 - весь трафик к/от конкретного хоста.
⚫️!(ip.addr == 10.0.0.1) - исключить трафик определённого хоста.

📡
Протоколы и типы пакетов

⚫️icmp.type == 3 - ICMP “destination unreachable”.
⚫️tcp or udp - показать только TCP/UDP.
⚫️http or dns - весь HTTP или DNS трафик.

🔌
TCP-фильтры

⚫️tcp.port == 80 - трафик по порту 80.
⚫️tcp.srcport < 1000 - исходящие порты <1000.
⚫️tcp.flags.syn == 1 - пакеты с SYN.
⚫️tcp.flags == 0x012 - SYN+ACK.
⚫️tcp.analysis.retransmission - ретрансмиссии.

🌐
HTTP-фильтры

⚫️http.request.method == "GET" - HTTP GET.
⚫️http.response.code == 404 - ответы 404.
⚫️http.host == "www.abc.com" - фильтр по Host.

🔐
TLS

⚫️tls.handshake — только рукопожатие TLS.
⚫️tls.handshake.type == 1 - Client Hello.

🔎
DNS

⚫️dns.resp.name == cnn.com - ответы DNS для домена.

🧱
Полезные универсальные фильтры

⚫️frame contains keyword - поиск по содержимому.
⚫️frame.len > 1000 - пакеты >1000 байт.

🟨
DHCP

⚫️dhcp and ip.addr == 10.0.0.0/24 - DHCP внутри подсети.
⚫️dhcp.hw.mac_addr == 00:11:22:33:44:55 - DHCP по MAC-адресу.

🔁
Маршрутизация

⚫️ip.src == 10.0.0.1 && ip.dst == 10.0.0.2 - трафик между двумя хостами.