協議分析基礎

0x01 協議分析基礎

網絡安全領域的“基本功”:一切高級攻擊(漏洞利用、DDoS、滲透等)都體現為網絡流量的異常。

核心價值:

  • 故障排查 : 定位網絡延遲、丟包、無法連接等問題。
  • 性能優化 : 分析應用性能瓶頸。
  • 安全防御 : 檢測惡意軟件、入侵行為、數據泄露等。
  • 逆向工程 : 分析未知協議或應用程序的通信機制。
回顧協議棧

在這里插入圖片描述
相同點

  • 兩者都是以協議棧的概念為基礎。
  • 協議棧中的協議彼此相互獨立。
  • 下層為上層提供服務。

不同點

  • 層次數量不同。
  • OSI是一個理論模型,TCP/IP則應用于實際當中。
  • OSI定義每一層做什么,但對具體如何實現不做規定,TCP/IP不僅要定義每一層的功能,還必須考慮如何實現該功能。

在這里插入圖片描述
數據封裝Data Encapsulation),籠統地講,就是把業務數據映射到某個封裝協議的凈荷中,然后填充對應協議的包頭,形成封裝協議的數據包,并完成適配。
解封裝,就是封裝的逆過程,拆解協議包,處理包頭中的信息,取出凈荷中的業務信息
數據封裝和解封裝是一對逆過程

0x02 協議分析工具

  • Wireshark
  • Tcpdump
  • Microsoft Network Monitor
  • Sniffer
  • 科來網絡分析系統

通常使用Wireshark軟件

  • wireshark是非常流行的網絡封包分析軟件,功能十分強大。
  • 可以截取各種網絡封包,顯示網絡封包的詳細信息。
  • wireshark是開源軟件,并且可以運行在WindowsLinuxMac OS上。
  • wireshark只能查看封包,而不能修改封包的內容,或者發送封包。

下載直接去官網下載安裝即可。https://www.wireshark.org/#download
在這里插入圖片描述
安裝過程挺簡單的,只有這一步需要注意下,選擇是使用WinPcap還是Npcap作為底層的封包庫。
WinPcapNpcap都是Windows系統上的數據包捕獲庫,它們是Wireshark等網絡分析工具能夠從網卡抓取原始數據的底層驅動和API。你可以把它們理解為Wireshark的“引擎”。
在這里插入圖片描述
雖然Npcap很好,但是我還是選擇使用WinPcap
在這里插入圖片描述
其余的都默認安裝就可以了

0x03 Wireshark功能

常用基本功能的使用

在這里插入圖片描述
這里用張老圖來進行標識 ,這么多版本下來UI功能界面一直也沒什么太大變化,看看就能明白什么意思,這里就不詳細寫了,找個視頻看看會更加直觀和高效。

捕獲過濾器
  • 捕獲過濾器配置于抓包之前:一經應用,Wireshark 將只會抓取經過捕獲過濾器過濾的數據(包或數據幀),其余數據均不抓取。
  • 顯示過濾器配置于抓包之后:Wireshark 先抓所有數據, Wireshark應用顯示過濾器后, 只顯示篩選的數據。
  • 兩種過濾器的配置語法并不相同。
    • 抓包過濾器的配置語法派生自libpcap/WinPcap庫中tcpdump的語法
    • 顯示過濾器的配置語法則在若干年后定義

捕獲過濾器表達式范例:

iax2 dst 61.154.152.13 4569 and src 192.168.2.111Protocol(協議): 
可能的值: ether, fddi, ip, arp, rarp, decnet, lat, sca, moprc, mopdl, tcp and udp。如果沒有特別指明是什么協議,則默認使用所有支持的協議 Direction(方向):
可能的值: src, dst, src and dst, src or dst。如果沒有特別指明來源或目的地,則默認使用 “src or dst” 作為關鍵字。Host(s):
可能的值:net, port, host, portrange。如果沒有指定此值,則默認使用“host”關鍵字。Logical Operations(邏輯運算): 可能的值:not, and, or。否(“not”)具有最高優先級,或(“or”)和與(“and”)具有相同的優先級,運算時從左至右進行。- “not tcp port 3128 and tcp port 23”與”(not tcp port 3128) and tcp port 23”相同。- “not tcp port 3128 and tcp port 23”與”not (tcp port 3128 and tcp port 23)”不同。 

在這里插入圖片描述
比如這樣就只能抓取10.1.1.88為源IP地址的數據包了,這個通常用于工作環境下,流量非常大的時候進行篩選數據,學習的時候其實是用的比較少的,還是使用顯示過濾器會更加多一點。

顯示過濾器

顯示過濾器表達式寫法規則
在這里插入圖片描述
常用顯示過濾器表達式寫法
在這里插入圖片描述
沒啥說的,挺簡單,后面慢慢更新單個協議。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/pingmian/95473.shtml
繁體地址,請注明出處:http://hk.pswp.cn/pingmian/95473.shtml
英文地址,請注明出處:http://en.pswp.cn/pingmian/95473.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

AI生成內容的版權迷局:GPT-4輸出的“創意”版權風險與規避之道

大型語言模型(LLM)如 GPT-4,正以前所未有的速度和創造力,改變著內容生產的方式。無論是文章、代碼、圖片還是音樂,AI都能快速生成令人驚嘆的作品。然而,在這股“AI內容創作浪潮”之下,一個嚴肅的…

編程與數學 03-004 數據庫系統概論 19_數據庫的分布式查詢

編程與數學 03-004 數據庫系統概論 19_數據庫的分布式查詢一、分布式查詢的概念(一)分布式查詢的定義(二)分布式查詢的特點二、分布式查詢的優化(一)查詢分解(二)查詢分配&#xff0…

java--寫在 try 中的創建連接

1. 背景 在 Java 開發中,很多資源(數據庫連接、ZooKeeper 連接、Redis 客戶端、文件流等)都需要手動關閉。如果忘記關閉,會導致 資源泄漏(連接占滿、內存泄漏、文件句柄耗盡等)。 為了避免這種問題&#xf…

蔡文勝在香港買了一棟樓,免費給創業者辦公

蔡文勝在香港買了一棟樓,免費給創業者辦公。前段時間,蔡文勝出售美圖公司、套現約8億港幣后,以6.5億港元購入香港天后道上全幢物業,并將其更名為“CAI大廈”。一樓是咖啡廳,二樓做公眾活動,樓上會有兩層會開…

FOC+MCU:重新定義吸塵器電機控制——高效、靜音、智能的終極解決方案

傳統吸塵器電機的“三重困境”當前吸塵器市場,消費者對吸力、噪音、續航的訴求日益嚴苛,但傳統電機控制方案(如方波驅動、有感/無感BLDC控制)難以兼顧:效率低下:高速運行時電機發熱嚴重,電池能量…

樹形組件,支持搜索展示,自定義展示,支持vue2,vue3,小程序等等

效果圖平臺兼容性Vue2Vue3ChromeSafariapp-vueapp-nvueAndroidiOS鴻蒙√√√√√√---微信小程序支付寶小程序抖音小程序百度小程序快手小程序京東小程序鴻蒙元服務QQ小程序飛書小程序快應用-華為快應用-聯盟√√√√√√-√√√√多語言暗黑模式寬屏模式√屬性屬性名類型默認值…

元宇宙與教育變革:沉浸式學習重構知識獲取與能力培養

1 元宇宙打破傳統教育的核心局限1.1 突破空間限制:從 “固定教室” 到 “全域學習場景”傳統教育受限于物理空間,優質資源集中在少數學校與城市,而元宇宙通過 “虛擬場景復刻 跨地域實時交互”,將學習空間拓展至全球乃至虛擬維度…

如何在SpringBoot項目中優雅的連接多臺Redis

如何在SpringBoot項目中優雅的連接多臺Redis 在Spring Boot項目中,連接單個Redis實例是常見需求,但有時需要同時連接多個Redis實例(例如,主Redis用于業務數據存儲,另一個Redis用于爬蟲數據緩存)。本文將基于…

追覓科技舉辦2025「敢夢敢為」發布會,發布超30款全場景重磅新品

上海,2025年9月4日——在以「敢夢敢為」為主題的2025新品發布會上,追覓科技一次性發布超30款新品,全面涵蓋智能清潔、智能家電、家庭健康與個護等核心領域。在清潔家電與大家電“高端智能生態矩陣”已然成型的當下,追覓科技正在邁…

去服務器化的流媒體分發:輕量級RTSP服務的技術邏輯與優勢

一、設計背景:RTSP/RTP協議的技術根基 在流媒體傳輸體系中,RTSP(Real-Time Streaming Protocol) RTP/RTCP 組合被廣泛認為是最經典、最標準化的解決方案。 RTSP 作為應用層協議,本質上是一個 遠程會話控制協議。它通過…

mysql分頁SQL

在 MySQL 中,實現分頁查詢通常使用 LIMIT 子句。LIMIT 可以指定返回結果的起始位置和數量,非常適合實現分頁功能。 基本語法如下: SELECT 列名 FROM 表名 WHERE 條件 ORDER BY 排序字段 [ASC|DESC] LIMIT 起始位置, 每頁顯示數量;說明&#x…

刷新記錄:TapData Oracle 日志同步性能達 80K TPS,重塑實時同步新標準

在當前數據驅動的企業環境中,高效、穩定的數據同步能力已成為支撐關鍵業務系統的核心需求。尤其在高頻變更、大量增量數據的業務場景中,傳統的 Oracle 日志解析方案往往在吞吐能力和延遲控制方面力不從心。 隨著企業全面邁入“實時化”時代,金…

Java全棧開發面試實戰:從基礎到高并發的深度解析

Java全棧開發面試實戰:從基礎到高并發的深度解析 在一次真實的面試中,一位擁有5年全棧開發經驗的程序員,面對來自某互聯網大廠的技術面試官,展現出了扎實的基礎與豐富的項目經驗。以下是這次面試的完整記錄。 面試官開場 面試官&a…

【mac】如何在 macOS 終端中高效查找文件:五種實用方法

【mac】如何在 macOS 終端中高效查找文件:五種實用方法 在 macOS 上,終端是一個強大的工具,不僅可以執行命令,還能幫助你快速找到需要的文件。無論是按文件名、類型、大小,還是文件內容搜索,都有多種命令可…

React筆記_組件之間進行數據傳遞

目錄父子組件傳值- props父傳子子傳父嵌套組件傳值-Context API概念React.createContext APIProvider組件正確示例錯誤示例消費 ContextReact.Consumer組件useContext Hook區別使用場景舉例說明-用戶信息狀態管理-Redux父子組件傳值- props 在React中父子組件傳值是單向數據流…

Elixir通過Onvif協議控制IP攝像機,擴展ExOnvif的攝像頭停止移動 Stop 功能

ExOnvif官方文檔 在使用 Elixir 進行 IPdome 控制時,可以使用 ExOnvif 庫。 ExOnvif官方文檔中未給停止移動調用命令,自己按照onvif協議 Onvif協議 擴展的此項功能; 停止移動 Stop 在Onvif協議中,用于停止云臺移動的操作為Stop…

spring boot autoconfigure 自動配置的類,和手工 @configuration + @bean 本質區別

它們在本質功能上都是為了向 Spring 容器注冊 Bean,但在觸發方式、加載時機、可控性和適用場景上有明顯區別。可以這樣理解:1?? 核心區別對比維度Configuration Bean(手工配置)Spring Boot EnableAutoConfiguration / 自動配置…

論文解讀 | Franka 機器人沉浸式遠程操作:高斯濺射 VR 賦能的遙操框架研發與應用

研究背景 在工業制造、危險環境作業等領域,機器人遠程操作技術是突破人類作業邊界的關鍵手段。傳統遠程操作依賴2D 相機反饋與操縱桿控制,存在空間感知差、操作精度低、沉浸感弱等問題,難以滿足復雜移動操作任務需求。 例如在核設施退役、災后…

【Unity Shader學習筆記】(四)Shader編程

一、OpenGL與DirectX 這是計算機圖形學中兩個最核心的應用程序接口(API),它們充當了應用程序與顯卡硬件之間的橋梁,讓開發者能夠調用GPU進行圖形渲染和通用計算。 特性維度 OpenGL DirectX 主導公司 Khronos Group (原SGI) Microsoft

程序員之電工基礎-初嘗線掃相機

一、背景 興趣愛好來了,決定研發一個產品。涉及到電工和機械等知識,所以記錄一下相關的基礎知識。本期主題是初嘗線掃相機,雖然又回到了編程,但是對于我來說,硬件集成的經驗不足,缺乏相機、鏡頭的專業知識。…