首页 > 系统相关 >【网络调试工具】wrieshark&tcpdump

【网络调试工具】wrieshark&tcpdump

时间:2024-06-07 18:13:53浏览次数:17  
标签:重传 端口 tcp TCP wrieshark tcpdump port 调试

TcpDump

tcpdump抓包命令

网络报文的参数非常多,在实际抓包的时候都是采用条件过滤的选项来获取我们关心的报文。

1.基于IP地址过滤:host

tcpdump host 192.168.10.100

数据包的ip可以细分为源ip和目标ip两种:

# 根据源ip进行过滤
tcpdump -i eth2 src 192.168.10.100
# 更具目标ip进行过滤
tcpdump -i eth2 dst 192.168.10.200

2.基于网段进行过滤:net

若ip范围是一个网址,可以直接这样指定

tcpdump net 192.168.10.0/24

网段也可以再细分为源网段和目标网段

# 根据源网段进行过滤
tcpdump src net 192.168
# 根据目标网段进行过滤
tcpdump dst net 192.168

3.基于端口进行过滤:port

使用port就可以指定特定端口进行过滤

tcpdump port 8888

端口也可再细分为源端口,目标端口

# 根据源端口进行过滤
tcpdump src port 8088

# 根据目标端口进行过滤 
tcpdump dst port 8088

# 通知过滤两个端口
tcpdump port 80 or port 8088
tcpdump port 80 or 8088

# 抓取一定范围内端口
tcpdump portrange 8000-8080
tcpdump src portrange 8000-8080
tcpdump dst portrange 8000-8080

# 针对一些常见协议的默认端口,也可以直接使用协议名,而不用具体的端口号
# 比如http == 80,https == 443
tcpdump tcp port http

4.基于协议进行过滤:proto

# 只想查看icmp的包
tcpdump icmp

# 只查看tcp的包
tcpdump tcp

5.将网络报文写入pcap文件

# 抓取eth0上的所有报文并写入.pcap文件中
tcpdump -i eth0 -w /data/test1.pcap

# 抓取eth0上的所有报文并写入.pcap文件,再后台运行
tcpdump -i eth0 -w /data/test1.pcap &

抓取结束后kill -2 tcpdmp-pid,取处pcap文件,放入wireshark中解析

6.过滤规则组合

# 抓一个来自10.5.2.3,发往任意主机的3389端口的包
tcpdump src 10.5.2.3 and dst port 3389

参考文章:

肝了三天,整了一份全网最全(中文) tcpdump 抓包指南_tcpdump抓broadcast-CSDN博客

Wireshark

Wireshark提示

1 . Tcp previous segment lost(tcp先前的分片丢失)
2 . Tcpacked lost segment(tcp应答丢失)
3 . Tcp window update(tcp窗口更新)
4 . Tcp dup ack(tcp重复应答)
5 . Tcp keep alive(tcp保持活动)
6 . Tcp retransmission(tcp重传)
7 . Tcp ACKed unseen segument (tcp看不见确认应答)
8 . tcp port numbers reused(tcp端口重复使用)
9 . tcp retransmission(tcp重传)
10 . tcp fast retransmission (tcp快速重传)
11 . TCP Previoussegment lost(发送方数据段丢失)
12 . tcp spurious retransmission(tcp伪重传)

Wireshark着色规则

Wireshark默认有一组着色规则,可以在Packet Details面板中展开包的帧部分,查看着色规则。

image

在View | Coloring Rules中,打开着色规则窗口,可以自己创建、删除、选中、去除。

image

Wireshark抓取TCP三次握手和四次挥手

三次握手建链

image

四次挥手断链

image

参考:

(图文并茂,权威最详细)Wireshark抓包分析 TCP三次握手/四次挥手详解-腾讯云开发者社区-腾讯云 (tencent.com)

Wireshark异常情况

1.[TCP Spurious Retransmission]

TCP虚假重传:

发送端认为发送的package已经丢失了,所以重传了,尽管此时接收端已经发送了对这些包的确认。

实际上并没有超时,但看起来超时了,导致虚假超时重传的原因有很多种:

1.对于部分移动网络,当网络发生切换时会导致网络延时突增

2.当网络的可用带宽突然变小时,网络rtt会出现徒增的情,这会导致虚假超时重传

3.网路丢包(原始和重传的包都有可能丢包)会导致虚假重传超时

2.[TCP Retransmission]

超时引发的数据重传

3.[TCP Dup ACK xxx#y]

重复应答seq=xxx的表示报文到哪个序号丢失,y表示第几次丢失。

当package发生乱序或者丢失时,接收端会收到一些seq比期望值更大的package。每收到一次这种package就ack一次期望值,用以提醒发送方。

4.[TCP Out-Of-Order]

次序颠倒:

出现这个信息的原因时因为数据在传输过程中顺序乱了,也就是后一个packet的seq会小于前一个package的seq+Len

5.[TCP Fast Retransmission]

快速重传:

当发送接收到3个或以上的[TCP dup Ack],就意识到之前发的包可能丢了,于是快速重传package

6.[TCP segment of a reassembled PDU]

在用Wireshark抓包的时候,经常会看到TCP segment of a reassembled PDU,字面意思是要重组的协议数据单元(PDU:Protocol Data Unit)的TCP段。比如由多个数据包组成的HTTP协议的应答包,如下

这里的分段是指:上层协议HTTP的应答由多个分段组成,每个分段都是TCP协议的。TCP本身没有分段的概念,它的sequence number和acknowledge number 是使TCP是基于流的协议的支撑,TCP segment of a reassembled PDU的出现是因为Wireshark分析了其上层的HTTP协议而给出的摘要,如果配置Wireshark不支持HTTP协议解析

那么,同样的数据包就会变成下面的样子

每个TCP数据包都是这条流中的自身完整的一部分,TCP segment应该表述为分段是TCP协议,而不应该是TCP分段。

7.[TCP Keep-Alive]

保持连接特性 socket 发起方发包

8.[TCP Keep-Alive ACK]

保持连接特性 socket 应答方发包

数据包详细信息

image

1.Frame

物理层数据帧概况

image

2.Ethernet II

数据链路层以太网帧头部信息

image

3.802.1Q Virtual LAN

4.Internet Protocol Version4

互联网层IP包头部信息

image

IP包头:

image

5.Transmission Control Protocol

传输层数据段头部信息,此处是TCP协议

image

TCP包头:

image

6.Hypertext Transfer Protocol

应用层信息,此处是HTTP协议

标签:重传,端口,tcp,TCP,wrieshark,tcpdump,port,调试
From: https://www.cnblogs.com/Wangzx000/p/16595636.html

相关文章

  • LED大屏调试 异形灯板P1.53_208x104-52s
    模组信息:P1.53_INC2065+INC2018_208x104-52s智能设置:一.112*52区域1.选定芯片-译码-分辨率-芯片数72.3.4.5.6.7.查看灯板--保存灯板二.96*52区域选定芯片-译码-分辨率-芯片数6重复以上步骤,保存灯板三.构造箱体......
  • 使用ADB查看安卓调试日志
    使用ADB查看安卓调试日志安装ADB工具‍官网下载地址:http://adbdownload.com/根据自己的操作系统选择下载对应的安装包,本文以Windows为例‍连接安卓设备将设备(如手机/平板)的USB调试打开,不同设备和不同版本的开启方式不同,根据实际情况处理.USB调试打开之后,将设备(如......
  • 使用ADB查看安卓调试日志
    使用ADB查看安卓调试日志安装ADB工具‍官网下载地址:http://adbdownload.com/根据自己的操作系统选择下载对应的安装包,本文以Windows为例‍连接安卓设备将设备(如手机/平板)的USB调试打开,不同设备和不同版本的开启方式不同,根据实际情况处理.USB调试打开之后,将设备(如......
  • 基于springboot的相亲网站管理系统,相亲管理系统,附源码+数据库+论文+开题报告+任务书+P
    1、项目介绍相亲网站根据使用权限的角度进行功能分析,并运用用例图来展示各个权限需要操作的功能。管理员权限操作的功能包括管理婚礼公司,管理婚礼公司预约信息,管理结婚案例,管理相亲信息,管理相亲留言,管理用户等。用户权限操作的功能包括预约婚礼公司,收藏婚礼公司,查看结婚......
  • 基于修改iOS内核绕过iOS 基于svc 0x80的ptrace反调试
    yuzhouheike62天 看到一个帖子:[原创]绕过iOS基于svc0x80的ptrace反调试24.跟着操作了下.这篇文章的核心思想来源于[原创]iOS内核修改之过某音等PT_DENY_ATTACH反动态ptrace调试我的设备是:iphone7iOS14.1,DarwinKernelVersion20.0.0:WedSep3003:24:41......
  • 实战:干掉高德地图7.2.0版iOS客户端的反动态调试保护
    沙梓社snakeninny315年2月 高德是中国领先的数字地图内容、导航和位置服务解决方案提供商。苹果自带的地图采用的就是高德的数据,足见高德之权威 昨天突发奇想,对高德地图上中一个官方不提供的功能产生了浓厚的兴趣,试图通过hack的方式来实现这个功能。谁知刚架上LLDB......
  • 鞋子商店APP源码和设计报告PPT(包调试成功)
    实验报告课程名称实验名称指导教师专业班级学号姓名一、需求分析1.需求分析随着互联网和手机技术的蓬勃发展,网购已经成为许多人,尤其是年轻人的主要消费方式,这就对手机购物APP产生了大量的需求,商品的展示环节更是尤为重要的额一环。本次实验制作了一款鞋子商品展示......
  • 体重档案APP源码和设计报告(含答辩PPT,包调试成功)
    1移动媒体程序设计实现课程设计报告课题名称:体重档案APP小组小组成员:xxxxxxxxx目录1概述31.1项目背景31.2系统目标32需求分析42.1系统功能分析42.1.1数据保存42.1.2图标功能42.1.3诊断功能52.1.4更多功能52.2系统平台62.2.1Android开发环境介绍62.2.2Android开发平台搭建......
  • Android Studio使用ADB远程调试(真机)(通过无线调试)
    准备工作1)设备:笔记本电脑、安卓手机2)设备连接相同网络(如:同个WIFI)3)手机开启开发者模块、USB调试、USB安装ps:本人安卓手机是红米手机,开启开发者模式可参考:https://baijiahao.baidu.com/s?id=1758792460891751075&wfr=spider&for=pc操作步骤1)打开AndroidStudio,通过File->Proje......
  • 【调试笔记-20240601-Linux-在 OpenWRT-23.05 上配置 frpc 实现内网穿透】
    调试笔记-系列文章目录调试笔记-20240601-Linux-在OpenWRT-23.05上配置frpc实现内网穿透文章目录调试笔记-系列文章目录调试笔记-20240601-Linux-在OpenWRT-23.05上配置frpc实现内网穿透前言一、调试环境操作系统:OpenWrt23.05.3调试环境调试目标二、调试步......