Wireshark Tips

よく使うフィルタ

ip.addr == 192.168.1.100
ip.src == 192.168.1.100
ip.dst == 192.168.1.200
tcp.port == 80
tcp.srcport == 80
tcp.dstport == 80
http (デフォルト設定では 80,443,3128,3132,5985,8080,8088,11371,1900,2869ポート)
ip.addr == 192.168.1.100 and http

Decode As

キャプチャデータからファイル抽出

文字列検索

Follow TCP Stream

フィルタしたパケットのみ保存

pcapファイルの結合

mergecap.exe -w d:\output.pcap d:\input1.pcap d:\input2.pcap

pcapファイルの分割

editcap.exe d:\test.pcap d:\test -c 100000

pcapファイルから特定期間のパケットを抽出する

editcap.exe -A "2010-10-05 07:57:00" -B "2010-10-05 07:59:59" d:\input.pcap d:\output.pcap