Wireshark基礎使用,SSL解密及http抓包入門教程

[TOC]

Wireshark VS Fiddler/Charles

Wireshark功能很多、作用效果很底層,并且可以監聽指定的網卡上流過的所有流量,支持的協議如下:

ARP 協議:地址解析協議,即ARP(Address Resolution Protocol),是根據 IP地址 獲取 物理地址 的一個 TCP/IP協議

ICMP 協議:控制 報文 協議。 它是 TCP/IP協議簇 的一個子協議,用于在IP 主機 、 路由 器之間傳遞控制消息

TCP 協議, TCP/IP是一種面向連接的、可靠的、基于字節流的傳輸層通信協議,它會保證數據不丟包、不亂序。TCP全名是Transmission Control Protocol,它是位于網絡OSI模型中的第四層(Transport layer)

三次握手:

理想狀態下,TCP連接一旦建立,在通信雙方中的任何一方主動關閉連 接之前,TCP 連接都將被一直保持下去。斷開連接時服務器和客戶端均可以主動發起斷開TCP連接的請求,斷開過程需要經過“四次握手”(過程就不細寫 了,就是服務器和客戶端交互,最終確定斷開)

通俗的話:三次握手是 1.客戶端發生請求,“服務器服務器,請求請求!!!” 2.服務器不確定是不是他,要進行確認,“我不知道你是不是我要等的那個客戶端,我要確定一下” 3.客戶端就發送確認信息,“是我是我!” 服務器收到之后,確認過眼神遇上對的客戶端,就建立連接了。

UDP 協議:UDP協議與TCP協議一樣用于處理數據包,在OSI模型中,兩者都位于傳輸層,處于IP協議的上一層。UDP有不提供數據包分組、組裝和不能對數據包進行排序的缺點,也就是說,當報文發送之后,是無法得知其是否安全完整到達的

DNS 協議:DNS協議是用來將域名轉換為IP地址(也可以將IP地址轉換為相應的域名地址)

HTTP 協議, FTP 協議:略

Fidder 的強大在于,專門為 Http/Https 協議定制的軟件,主要為了抓取這兩個協議的數據包

(一)下載與安裝

https://www.wireshark.org/download.html

Win補丁下載:

http://www.win10pcap.org/download/

執行需要抓包的操作,如ping www.baidu.com

該圖為 Wireshark 的主界面,界面中顯示了當前可使用的接口,例如,本地連接 5、本地連接 10 等。要想捕獲數據包,必須選擇一個接口,表示捕獲該接口上的數據包

操作完成后相關數據包就抓取到了。為避免其他無用的數據包影響分析,可以通過在過濾欄設置過濾條件進行數據包列表過濾,獲取結果如下。說明:ip.addr == 110.242.68.4 and icmp 表示只顯示ICPM協議且源主機IP或者目的主機IP為110.242.68.4 的數據包。

http條件過濾

IP 過濾 比如 ip.src ==192.168.1.102 顯示源地址為192.168.1.102, ip.dst==192.168.1.102, 目標地址為192.168.1.102

Http模式過濾 http.request.method=="GET", 只顯示HTTP GET方法的

http.host==****53zaixian.com

http.host contains 53zaixian.com

過濾抓取53域名的http請求

http.host contains 53zaixian.com

(二)抓取https等解密

Wireshark+Chrome,HTTPS數據包抓取配置

配置系統環境變量

變量名:SSLKEYLOGFILE 變量值:此處可以隨意指定,作用是告訴chrome輸出SSLKEY的位置,而wireshark則可以使用此文件來解密HTTPS數據包。

配置Wireshark

填入剛才在系統變量指定的keylog文件的存儲路徑,以便wireshark訪問keylog中的key,來解密HTTPS數據包。 中文:編輯>首選項>protocols>TLS English:Edit>Preferences>protocols>TLS

(三)報文傳輸各層簡要介紹

·Frame: 物理層的數據幀概況

·Ethernet II: 數據鏈路層以太網幀頭部信息

·Internet Protocol Version 4: 互聯網層IP包頭部信息

·Transmission Control Protocol: 傳輸層T的數據段頭部信息,此處是TCP

·Hypertext Transfer Protocol: 應用層的信息,此處是HTTP協議

物理層數據幀

數據鏈路層以太網幀的頭部信息

網絡層IP頭部包信息

傳輸層數據包頭部信息

HTTP協議分析,請求報頭,報文分析:

響應報文

追蹤流查看詳細信息:

這樣就可以比較清晰的看到一個數據流過程。還可以看到自己的****cookie****,host,瀏覽器信息,等http數據包的詳細內容。

本文由mdnice多平臺發布

?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 230,527評論 6 544
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 99,687評論 3 429
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 178,640評論 0 383
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,957評論 1 318
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 72,682評論 6 413
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 56,011評論 1 329
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 44,009評論 3 449
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 43,183評論 0 290
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 49,714評論 1 336
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 41,435評論 3 359
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 43,665評論 1 374
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 39,148評論 5 365
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 44,838評論 3 350
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 35,251評論 0 28
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 36,588評論 1 295
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 52,379評論 3 400
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 48,627評論 2 380

推薦閱讀更多精彩內容