使用ethereal分析數(shù)據(jù)包

使用ethereal分析數(shù)據(jù)包

ID:5558648

大?。?.18 MB

頁數(shù):66頁

時(shí)間:2017-11-16

使用ethereal分析數(shù)據(jù)包_第1頁
使用ethereal分析數(shù)據(jù)包_第2頁
使用ethereal分析數(shù)據(jù)包_第3頁
使用ethereal分析數(shù)據(jù)包_第4頁
使用ethereal分析數(shù)據(jù)包_第5頁
資源描述:

《使用ethereal分析數(shù)據(jù)包》由會(huì)員上傳分享,免費(fèi)在線閱讀,更多相關(guān)內(nèi)容在教育資源-天天文庫

1、第三章使用Ethereal分析數(shù)據(jù)包使用Ethereal可以幫助理解計(jì)算機(jī)網(wǎng)絡(luò)體系結(jié)構(gòu)的實(shí)質(zhì),是信息類專業(yè)計(jì)算機(jī)網(wǎng)絡(luò)必備實(shí)驗(yàn)該實(shí)驗(yàn)貫穿整個(gè)TCP/IP協(xié)議層次,可以詳細(xì)分析數(shù)據(jù)鏈路層、網(wǎng)絡(luò)層、傳輸層和應(yīng)用層的數(shù)據(jù)抓包工具種類EtherealSnifferTcpdump(linux系統(tǒng)自帶)Ethereal工具的構(gòu)成與安裝Winpcap.exe是Win32平臺(tái)上進(jìn)行包捕獲和網(wǎng)絡(luò)協(xié)議分析的開源庫,含有很重要的包過濾動(dòng)態(tài)鏈接庫(packet.dll庫)和wpcap.dll庫,這兩個(gè)動(dòng)態(tài)鏈接庫都提供有抓包工具必

2、需的應(yīng)用編程接口API。在安裝Ethereal之前,必須要先安裝WinPcap,否則抓包無法完成。值得一提的是,0.10.14版本的Ethereal工具已經(jīng)把WinPcap工具固化在Ethereal的安裝程序中,只需要按照提示步驟默認(rèn)安裝即可。安裝Interface是選擇捕獲接口Capturepacketsinpromiscuousmode表示是否打開混雜模式,打開表示捕獲所有的報(bào)文,一般我們只捕獲本機(jī)收發(fā)的數(shù)據(jù)報(bào)文Limiteachpacket表示限制每個(gè)報(bào)文的大小Capturefiles即捕獲數(shù)據(jù)包

3、的保存的文件名以及保存位置抓包選擇選擇抓取數(shù)據(jù)包的網(wǎng)卡示例(1)NPF撥號(hào)適配器;(2)IntelPRO1000MT網(wǎng)卡;(3)VMware虛擬機(jī)適配器1;(4)IntelPRO無線網(wǎng)卡;(5)VMware虛擬機(jī)適配器2。說明一般PC都帶有NPF撥號(hào)適配器(很少使用)和某一種有線網(wǎng)卡接口(網(wǎng)卡型號(hào)可能有不同)。因?yàn)樵谠揚(yáng)C中安裝有虛擬機(jī)VMware,VMware會(huì)顯示出兩個(gè)虛擬機(jī)網(wǎng)卡接口選項(xiàng),如果沒有虛擬機(jī),就無此接口選項(xiàng)。如果某PC(主要是筆記本計(jì)算機(jī))裝有無線網(wǎng)卡,就會(huì)有無線網(wǎng)卡接口選項(xiàng)。讀者選擇哪

4、個(gè)網(wǎng)卡接口進(jìn)行抓包,是選擇無線網(wǎng)卡還是選擇有線網(wǎng)卡,可以根據(jù)自己PC的具體情況來定。作者的筆記本電腦安裝有IntelPRO1000MT網(wǎng)卡,所有數(shù)據(jù)包都是依靠該網(wǎng)卡來捕獲的。開始抓包并統(tǒng)計(jì)captureoption確認(rèn)選擇后,點(diǎn)擊ok就開始進(jìn)行抓包同時(shí)就會(huì)彈出“Ethereal:capturefrom(nic)driver”,其中(nic)代表本機(jī)的網(wǎng)卡型號(hào)。同時(shí)該界面會(huì)以協(xié)議的不同統(tǒng)計(jì)捕獲到報(bào)文的百分比點(diǎn)擊stop即可以停止抓包抓包后顯示Ethereal的窗口由三部分構(gòu)成從上到下分別是(1)各個(gè)協(xié)議的

5、數(shù)據(jù)包列表;(2)某一具體協(xié)議的各個(gè)層次的數(shù)據(jù)分析;(3)幀的十六進(jìn)制具體數(shù)據(jù)展示。說明可以看到,最上面的窗口為數(shù)據(jù)包的列表,顯示的是捕獲到的每個(gè)數(shù)據(jù)包的大概信息;中間的窗口是選定的某個(gè)數(shù)據(jù)包的層次結(jié)構(gòu)和協(xié)議分析;最下面的窗口是數(shù)據(jù)包的16進(jìn)制數(shù)據(jù)的具體內(nèi)容,也就是數(shù)據(jù)包在物理層上傳遞的數(shù)據(jù)。File的下拉菜單“Open”即打開已存的抓包文件,快捷鍵是crtl+Q“OpenRecent”即打開先前已察看的抓包文件,類似windows的最近訪問過的文檔“Merge”字面是合并的意思,其實(shí)是追加的意思,即當(dāng)

6、前捕獲的報(bào)文追加到先前已保存的抓包文件中。Save和saveas即保存、選擇保存格式。File的下拉菜單Export是輸出的意思Print打印Quit退出其中”saveas保存為”注意點(diǎn):點(diǎn)擊該展開按鈕即可詳細(xì)選擇保存路徑2.Filetype保存選擇時(shí)注意:缺省保存為libpcap格式,這個(gè)是linux下的tcpdump格式的文件。只有選擇文件保存格式為sniffer(windows-base)1.1和2.0都可,ethereal和sniffer才能雙向互相打開對方抓包的文件。否則只有ethereal能

7、打開sniffer的抓包文件。Sinffer、ethereal可以相互打開對方的文件File的下拉菜單Export是輸出的意思Print打印Quit退出Edit的下拉菜單FindPacket就是查詢報(bào)文,快捷鍵是ctrl+F可以支持不同格式的查找輸入正確的語句,那么背景為綠色,語句錯(cuò)誤或缺少背景就為紅色Edit的下拉菜單FindNext是向下查找FindPreyious是向上查找TimeReference字面是時(shí)間參考,使用后明白是做個(gè)報(bào)文的“時(shí)間戳”,方便大量報(bào)文的查詢Edit的下拉菜單報(bào)文標(biāo)簽使用T

8、imeReference標(biāo)簽后,原先time的就變成“REF”縮寫的標(biāo)記附注:可以在多個(gè)報(bào)文間用時(shí)間戳標(biāo)記,方便查詢。MarkPacket(toggle)是標(biāo)記報(bào)文Markallpackets和Unamrkallpacket即標(biāo)記所有報(bào)文、取消標(biāo)記所有報(bào)文Edit的下拉菜單點(diǎn)擊“preference”進(jìn)行用戶界面的選擇,比如說報(bào)文察看界面布局的選擇,以及協(xié)議支持的選擇。View的下拉菜單Maintoolbar主工具欄FilterToolba

當(dāng)前文檔最多預(yù)覽五頁,下載文檔查看全文

此文檔下載收益歸作者所有

當(dāng)前文檔最多預(yù)覽五頁,下載文檔查看全文
溫馨提示:
1. 部分包含數(shù)學(xué)公式或PPT動(dòng)畫的文件,查看預(yù)覽時(shí)可能會(huì)顯示錯(cuò)亂或異常,文件下載后無此問題,請放心下載。
2. 本文檔由用戶上傳,版權(quán)歸屬用戶,天天文庫負(fù)責(zé)整理代發(fā)布。如果您對本文檔版權(quán)有爭議請及時(shí)聯(lián)系客服。
3. 下載前請仔細(xì)閱讀文檔內(nèi)容,確認(rèn)文檔內(nèi)容符合您的需求后進(jìn)行下載,若出現(xiàn)內(nèi)容與標(biāo)題不符可向本站投訴處理。
4. 下載文檔時(shí)可能由于網(wǎng)絡(luò)波動(dòng)等原因無法下載或下載錯(cuò)誤,付費(fèi)完成后未能成功下載的用戶請聯(lián)系客服處理。