Wireshark抓包详解数据包、着色规则和提示

摘要:
2)TCPPrevioussegmentnotcaptured如果Wireshark发现后一个包的Seq大于Seq+Len,就知道中间缺失了一段。4)TCPOut-of-Order当Wireshark发现后一个包的Seq号小于前一个包的Seq+Len时,就会认为乱序,发出提示。8)TCPzerowindow包种的“win”代表接收窗口的大小,当Wireshark在一个包中发现“win=0”时,就会发提示。当Wireshark计算出MiddleEast已经有65535字节未被确认,就会发出此提示。10)TCPsegmentofareassembledPDUWireshark可以把属于同一个应用层的PDU的TCP包虚拟地集中起来。
一、数据包详细信息

Packet Details面板内容如下,主要用于分析封包的详细信息。

Wireshark抓包详解数据包、着色规则和提示第1张

帧:物理层、链路层

包:网络层

段:传输层、应用层

Wireshark抓包详解数据包、着色规则和提示第2张

1)Frame

物理层数据帧概况

Wireshark抓包详解数据包、着色规则和提示第3张Wireshark抓包详解数据包、着色规则和提示第4张

2)Ethernet II

数据链路层以太网帧头部信息

Wireshark抓包详解数据包、着色规则和提示第5张

3)Internet Protocol Version 4

互联网层IP包头部信息

Wireshark抓包详解数据包、着色规则和提示第6张

IP包头:

Wireshark抓包详解数据包、着色规则和提示第7张

4)Transmission Control Protocol

传输层数据段头部信息,此处是TCP协议

Wireshark抓包详解数据包、着色规则和提示第8张

TCP包头:

Wireshark抓包详解数据包、着色规则和提示第9张

5)Hypertext Transfer Protocol

应用层信息,此处是HTTP协议

二、着色规则

Wireshark默认有一组着色规则,可以在Packet Details面板中展开包的帧部分,查看着色规则。

Wireshark抓包详解数据包、着色规则和提示第10张

在View | Coloring Rules中,打开着色规则窗口,可以自己创建、删除、选中、去除。

Wireshark抓包详解数据包、着色规则和提示第11张

三、Wireshark提示

1)Packet size limited during capture

说明被标记的那个包没有抓全。一般是由抓包方式引起,有些操作系统中默认只抓每个帧的前96个字节。

4号包全长171字节,但只有96字节被抓到。

Wireshark抓包详解数据包、着色规则和提示第12张

2)TCP Previous segment not captured

如果Wireshark发现后一个包的Seq大于Seq+Len,就知道中间缺失了一段。

如果缺失的那段在整个网络包中找不到(排除了乱序),就会提示。

6号包的Seq是1449大于5号包的Seq+Len=1+1=1,说明中间有个1448字节的包没被抓到,就是“Seq=1,Len=1448”。

Wireshark抓包详解数据包、着色规则和提示第13张

3)TCP ACKed unseen segment

当Wireshark发现被Ack的那个包没被抓到,就会提示。

32号包的Seq+Len=6889+1448=8337,说明下一个包Seq=8337。

而我们看到的是35号包的Seq=11233,意味着8337~11232这段数据没抓到。

Wireshark抓包详解数据包、着色规则和提示第14张

4)TCP Out-of-Order

当Wireshark发现后一个包的Seq号小于前一个包的Seq+Len时,就会认为乱序,发出提示。

3362号包的Seq小于3360包的Seq,所以就是乱序。

Wireshark抓包详解数据包、着色规则和提示第15张

5)TCP Dup ACK

当乱序或丢包发生时,接收方会收到一些Seq号比期望值大的包。没收到一个这种包就会Ack一次期望的Seq值,提现发送方。

7号包期望的下一个Seq=30763,但8号包Seq=32223,说明Seq=30763包丢失,9号包发了Ack=30763,表示“我要的是Seq=30763”。

10号、12号、14号也都是大于30763的,因此没收到一个就回复一次Ack。

Wireshark抓包详解数据包、着色规则和提示第16张

6)TCP Fast Retransmission

当发送方收到3个或以上的【TCP Dup ACK】,就意识到之前发的包可能丢了,于是快速重传它。

Wireshark抓包详解数据包、着色规则和提示第17张

7)TCP Retransmission

如果一个包真的丢了,又没有后续包可以在接收方触发【Dup Ack】就不会快速重传。

这种情况下发送方只好等到超时了再重传。

1053号包发出后,一直没有等到相应的Ack,只能在100多毫秒之后重传了。

Wireshark抓包详解数据包、着色规则和提示第18张

8)TCP zerowindow

包种的“win”代表接收窗口的大小,当Wireshark在一个包中发现“win=0”时,就会发提示。

Wireshark抓包详解数据包、着色规则和提示第19张

9)TCP window Full

此提示表示这个包的发送方已经把对方所声明的接收窗口耗尽了。

当Wireshark计算出Middle East已经有65535字节未被确认,就会发出此提示。

Wireshark抓包详解数据包、着色规则和提示第20张

【TCP window Full】表示发送方暂时没办法再发送数据

【TCP zerowindow】表示发送方暂时没办法再接收数据

10)TCP segment of a reassembled PDU

Wireshark可以把属于同一个应用层的PDU的TCP包虚拟地集中起来。

TCP层收到上层大块报文后分解成段后发出去,主机响应一个查询或者命令时如果要回应很多数据(信息)而这些数据超出了TCP的最大MSS时,

主机会通过发送多个数据包来传送这些数据(注意:这些包并未被分片)。

Wireshark抓包详解数据包、着色规则和提示第21张

11)Time-to-live exceeded(Fragment reassembly time exceeded)

表示这个包的发送方之前收到了一些分片,但由于某些原因迟迟无法组装起来。

Wireshark抓包详解数据包、着色规则和提示第22张

免责声明:文章转载自《Wireshark抓包详解数据包、着色规则和提示》仅用于学习参考。如对内容有疑问,请及时联系本站处理。

上篇安装Python3.6.4后,在使用numpy时报错RuntimeWarning: numpy.dtype size changed, may indicate binary incompatibility. Expected 96, got 88Jmeter 运行结果的csv文件生成报告下篇

宿迁高防,2C2G15M,22元/月;香港BGP,2C5G5M,25元/月 雨云优惠码:MjYwNzM=

相关文章

TCP/IP 数据包报文格式(IP包、TCP报头、UDP报头)(转)

reference:http://blog.51cto.com/lyhbwwk/2162568                    https://blog.csdn.net/wangzhen209/article/details/74453548     一、IP包格式 IP数据包是一种可变长分组,它由首部和数据负载两部分组成。首部长度一般为20...

wireshark抓取mysql协议

一、wireshark抓取mysql协议报文 通过过滤条件过滤出报文 协议 mysql 或端口 tcp.port == 3306 注: mysql 协议默认分析的是 3306端口的数据;如果你的端口不是3306,请先在如下配置修改端口分析 wireshark-》编辑-》首选项-》protocol下找到myqsl 二、网络协议知识...

LVS分析

概述 LVS是章文嵩博士十几年前的开源项目,已经被何如linux kernel 目录十几年了,可以说是国内最成功的kernle 开源项目, 在10多年后的今天,因为互联网的高速发展LVS得到了极大的应用, 是当今国内互联网公司,尤其是大型互联网公司的必备武器之一, 从这一点上来说,LVS名副其实。搞了这么多年linux 网络开发维护, 由于一直偏通信方向,...

工控安全入门之Ethernet/IP

这一篇依然是协议层面的,协议层面会翻译三篇,下一篇是电力系统中用的比较多的DNP3。这一篇中大部分引用的资料都可以访问到,只有一篇reversemode.com上的writeup(http://reversemode.com/downloads/logix_report_basecamp.pdf)需要身份认证才能下载,如果有朋友能下载求分享。 Ethern...

Wireshark中TCP segment of a reassembled PDU的含义

By francis_haoSep 16,2017 在用Wireshark抓包的时候,经常会看到TCP segment of a reassembled PDU,字面意思是要重组的协议数据单元(PDU:Protocol Data Unit)的TCP段。比如由多个数据包组成的HTTP协议的应答包,如下 这里的分段是指:上层协议HTTP的应答由多个分段组...

TCP UDP (转)

互连网早期的时候,主机间的互连使用的是NCP协议。这种协议本身有很多缺陷,如:不能互连不同的主机,不能互连不同的操作系统,没有纠错功能。为了改善这种缺点,大牛弄出了TCP/IP协议。现在几乎所有的操作系统都实现了TCP/IP协议栈。   TCP/IP协议栈主要分为四层:应用层、传输层、网络层、数据链路层,每层都有相应的协议,如下图 所谓的协议就是双方进行...