通信人家园

标题: [求助]求Ethereal 中文使用手册 或者中文版  [查看完整版帖子] [打印本页]

时间:  2007-5-19 23:43
作者: wlspml     标题: [求助]求Ethereal 中文使用手册 或者中文版

<p>[求助]求Ethereal 中文使用手册 或者中文版&nbsp;&nbsp;&nbsp; 因为是新人&nbsp; 别人介绍的这个软件&nbsp; ..还不会用&nbsp; </p><p></p><p>&nbsp;再有个问题&nbsp;&nbsp; ADSL用户做代理&nbsp; 怎样才能找出这个用户&nbsp; --&nbsp;</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 很多宽带用户经常提示&nbsp; IP地址与其他网络系统有冲突&nbsp;&nbsp;&nbsp;&nbsp; 接入机房设备是 华为5300</p>
时间:  2007-5-20 00:10
作者: 虚无缥缈

<p>没有~</p>
时间:  2007-5-24 17:06
作者: 山东网通

<p>这东西还需要说明么 ,搭上就来得</p>
时间:  2007-10-18 22:59
作者: fengchanghua

<p>进入UNIX看一下,man tcpdump 或者DUMP</p><p>里面有语法</p><p></p><p>1. 操作符:</p><p></p><p>&nbsp;&nbsp;&nbsp; eq, ==&nbsp;&nbsp;&nbsp; Equal</p><p></p><p>&nbsp;&nbsp;&nbsp; ne, !=&nbsp;&nbsp;&nbsp; Not Equal</p><p></p><p>&nbsp;&nbsp;&nbsp; gt, &gt;&nbsp;&nbsp;&nbsp;&nbsp; Greater Than</p><p></p><p>&nbsp;&nbsp;&nbsp; lt, &lt;&nbsp;&nbsp;&nbsp;&nbsp; Less Than</p><p></p><p>&nbsp;&nbsp;&nbsp; ge, &gt;=&nbsp;&nbsp;&nbsp; Greater than or Equal to</p><p></p><p>le, &lt;=&nbsp;&nbsp;&nbsp; Less than or Equal to</p><p></p><p>举例:</p><p></p><p>&nbsp;&nbsp;&nbsp; Udp.port == 10002</p><p></p><p>sip.Method == INVITE</p><p></p><p>2. 搜索操作</p><p></p><p>&nbsp;&nbsp;&nbsp; contains&nbsp;&nbsp;&nbsp;&nbsp; 协议,包,包含指定内容</p><p></p><p>matches&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Perl标准表达式</p><p></p><p>举例:</p><p></p><p>&nbsp;&nbsp;&nbsp; sip contains INVITE 这个将列出所有SIP包中含有INVITE字符的包;</p><p></p><p>wsp.user_agent matches "(?i)cldc" 查找wsp.user_agent中含有cldc字符的包,并且不区分大小写。(?option)这个表达式是PERL表达式,不是所有的ethereal版本都支持的,使用前检查自己的版本是否包含“with the PCRE library”;</p><p>3.常见关键词</p><p></p><p>frame</p><p>ip</p><p></p><p>eth</p><p></p><p>udp</p><p></p><p>tcp</p><p></p><p>http</p><p></p><p>举例:</p><p></p><p>frame .pkt_len &gt; 100 包的数据长度大于100的包</p><p>ip.src == 192.168.214.12 源地址是192.168.214.12</p><p>ip.dst == <a href="http://www.yahoo.com">www.yahoo.com</a> 目标地址是<a href="http://www.yahoo.com">www.yahoo.com</a>的包</p><p>ip.addr == 129.111.0.0/16 地址范围在129.111.*.*子网的包,类似于capture filter的host</p><p>http.request.method == "HEAD" 在HTTP包中查找request命令含HEAD的包</p><p>http.request.method == "\x48EAD" 和上面的一样,只是使用\x48来表示‘H’</p><p>4. 数组操作</p><p></p><p>&nbsp; [i:j]&nbsp;&nbsp;&nbsp; i = 起点, j = 长度<br/>&nbsp; [i-j]&nbsp;&nbsp;&nbsp; i = 起点, j = 末点, 包含.<br/>&nbsp; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp; i = 起点, 长度1<br/>&nbsp; [:j]&nbsp;&nbsp;&nbsp;&nbsp; 起点等于 0, 长度= j<br/>&nbsp; [i:]&nbsp;&nbsp;&nbsp;&nbsp; 起点 = i, 至最后<br/>还是直接举例吧:<br/>eth.src[0:3] == 00:00:83&nbsp; 以太网地址的前3位<br/>http.content_type[0:4] == "text"&nbsp;&nbsp; content_type的前四位<br/>frame[-4:4] == 0.1.2.3&nbsp;&nbsp;&nbsp; 起点为负表示终点-4 长度4位,就是末四位啦,怎么样够灵活吧~<br/>5.逻辑操作</p><p></p><p>&nbsp;&nbsp;&nbsp;&nbsp; and, &amp;&amp;&nbsp;&nbsp; Logical AND</p><p></p><p>&nbsp;&nbsp;&nbsp; or,&nbsp; ||&nbsp;&nbsp; Logical OR</p><p></p><p>not, !&nbsp;&nbsp;&nbsp; Logical NOT</p><p></p><p>这个我就不多举例啦,应该都理解的J</p><p></p><p>6.位操作</p><p></p><p>bitwise_and, &amp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Bitwise AND</p><p>举例:</p><p>tcp.flags &amp; 0x02&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 过滤所有的TCP SYN包</p><p></p><p><span style="FONT-SIZE: 10.5pt; FONT-FAMILY: 宋体; mso-hansi-font-family: &quot;Times New Roman&quot;; mso-bidi-font-family: 宋体; mso-ansi-language: EN-US; mso-fareast-language: ZH-CN; mso-bidi-language: AR-SA;">抓包时可以对所抓的包进行过滤,常用的过滤选项有:<span lang="EN-US">sip || mgcp</span>,<span lang="EN-US">sip &amp;&amp; h225 &amp;&amp; h245</span>,<span lang="EN-US">ip.addr == 10.11.2.9</span>,<span lang="EN-US">udp.port == 1719</span>,<span lang="EN-US">tcp.port == 2000</span>等。</span></p>




通信人家园 (https://www.txrjy.com/) Powered by C114