Display Filter in Wireshark
Display Filter in Wireshark werden verwendet, um zu steuern, welcher aufgezeichnete Netzwerkverkehr im Hauptfenster von Wireshark angezeigt wird. Während Capture Filter bestimmen, welcher Verkehr aufgezeichnet wird, ermöglichen es Ihnen Display Filter, sich auf bestimmte Arten von Verkehr für die Analyse zu konzentrieren.
Grundlagen zu Display Filtern
Display Filter basieren auf derselben leistungsstarken Filtersprache wie Capture Filter, der "Wireshark Display Filter Syntax". Mit dieser Syntax können Sie komplexe Filter erstellen, die auf bestimmte Protokolle, IP-Adressen, Portnummern und andere Netzwerkeigenschaften abzielen.
Anwenden von Display Filtern
Um einen Display Filter in Wireshark anzuwenden, befolgen Sie diese Schritte:
- Öffnen Sie Wireshark und nehmen Sie etwas Netzwerkverkehr auf.
- Suchen Sie im Hauptfenster von Wireshark das Eingabefeld für den Display Filter, das sich normalerweise oben im Fenster befindet.
- Geben Sie Ihren Display-Filterausdruck ein und drücken Sie die Eingabetaste.
Hier ist ein Beispiel für einen Display Filter, der nur HTTP-Verkehr anzeigt:
http
Dieser Filter wird nur die aufgezeichneten Pakete anzeigen, die das HTTP-Protokoll verwenden.
Syntax der Display Filter
Die Syntax der Display Filter in Wireshark ähnelt der Syntax der Capture Filter, verfügt jedoch über einige zusätzliche Funktionen und Möglichkeiten. Einige häufige Display-Filterausdrücke sind:
- Protokollfilter:
tcp
, udp
, icmp
- Portfilter:
tcp.port == 80
, udp.port == 53
- IP-Adressfilter:
ip.src == 192.168.1.100
, ip.dst == 8.8.8.8
- Logische Operatoren:
and
, or
, not
- Feldspezifische Filter:
http.request.method == "GET"
, dns.qry.name contains "example.com"
Eine umfassende Liste der Display-Filterausdrücke finden Sie in der Wireshark-Dokumentation.
Kombination von Capture und Display Filtern
Es ist wichtig zu beachten, dass Capture Filter und Display Filter unterschiedliche Zwecke erfüllen. Capture Filter bestimmen, welcher Verkehr aufgezeichnet wird, während Display Filter bestimmen, welcher Verkehr in der Wireshark-Oberfläche angezeigt wird.
In vielen Fällen möchten Sie möglicherweise sowohl Capture als auch Display Filter zusammen verwenden, um Ihren Analyseworkflow zu optimieren. Beispielsweise können Sie einen Capture Filter verwenden, um die Menge der gesammelten Daten zu begrenzen, und dann einen Display Filter verwenden, um sich auf bestimmte Arten von Verkehr innerhalb der aufgezeichneten Daten zu konzentrieren.