在 Wireshark 中创建和应用着色规则

WiresharkBeginner
立即练习

简介

在本实验中,你将学习如何在功能强大的网络协议分析器 Wireshark 中创建和应用着色规则。这些规则可以根据特定条件,以不同颜色区分各种网络流量,帮助你快速识别和分析需要关注的网络活动。

完成本实验后,你将更加了解如何利用 Wireshark 的着色功能。这将提升你的网络分析能力,并支持网络安全调查。

探索并导出着色规则

在本步骤中,你将先探索 Wireshark 中现有的着色规则。Wireshark 使用着色规则根据特定条件突出显示不同类型的网络数据包。这样可以快速识别和分析捕获的网络流量中的重要信息。你还将学习如何查看这些规则,并将其导出以便后续使用。

首先,在 Linux 计算机上打开 Wireshark。打开终端并运行以下命令。该命令会启动 Wireshark 应用程序,后续将使用它处理着色规则。

wireshark

Wireshark 打开后,访问着色规则设置。点击 Wireshark 窗口顶部的 View 菜单,然后选择 Coloring Rules...。此时会打开 Wireshark Coloring Rules Default 对话框。你可以在此对话框中管理 Wireshark 中的所有着色规则。

着色规则

Wireshark Coloring Rules Default 对话框中,你会看到现有着色规则的列表。每条规则都有特定条件和对应颜色。Wireshark 会按照规则在列表中的顺序,将这些规则应用于捕获的数据包。花一点时间浏览这些规则并阅读其说明。了解这些规则,有助于你理解 Wireshark 如何更高效地分析网络流量。

着色规则对话框

如果你想暂时关闭或启用某条规则,而不删除它,可以在列表中选中该规则,然后点击其旁边的 checkbox。选中复选框时,规则处于启用状态;取消选中时,规则处于禁用状态。测试某条规则对数据包着色效果的影响时,这项功能非常有用。

假设你想保存当前的着色规则集,以便以后使用或与他人共享。要导出这些规则,请点击 Wireshark Coloring Rules Default 对话框中的 Export... 按钮。

点击 Export... 按钮后,会出现文件对话框。选择用于保存着色规则文件的位置。进入 /home/labex/project 目录。建议使用具有描述性的文件名,例如 colorizing_rules.txt,这样之后可以轻松识别该文件。

着色规则

着色规则

选择保存位置并输入文件名后,点击 OK 关闭 Wireshark Coloring Rules Default 对话框。现在,着色规则已经成功导出。

创建新的着色规则

在本步骤中,你将学习如何在 Wireshark 中创建新的着色规则。着色规则是一项强大功能,可以突出显示特定的网络流量,让你更容易发现和分析重要数据包。通过创建自定义规则,你可以快速识别最需要关注的网络流量类型。

首先,打开 Wireshark Coloring Rules Default 对话框。在 Wireshark 中,依次选择 View > Coloring Rules...。你可以在此对话框中管理所有着色规则,包括创建、编辑和删除规则。

要创建新的着色规则,请点击 + 按钮。此操作会在现有规则列表中添加一个空白规则条目。

着色规则

添加新规则后,对话框顶部会出现一个 New coloring rule 条目。双击其 Name 单元格,输入 HTTP Traffic,然后按 Enter 确认名称。接着,双击其 Filter 单元格,输入 http,然后再次按 Enter。过滤器表达式用于告诉 Wireshark 该规则应突出显示哪些数据包。

着色规则

下面介绍着色选项。这里有两个重要按钮:foregroundbackground

使用 foreground 按钮选择匹配规则的数据包文本所使用的颜色。例如,如果你希望 HTTP 数据包的文本显示为红色,可以通过此按钮选择红色。

着色规则

使用 background 按钮选择突出显示数据包的背景色。这样可以让这些数据包更加醒目。例如,你可以将背景色设置为黄色。

着色规则

你还可以根据需要调整规则的优先级。Wireshark 会根据规则在列表中的顺序应用规则。优先级较高的规则优先于优先级较低的规则。要更改优先级,只需在列表中将规则向上或向下 drag

设置规则后,需要启用它。点击该规则旁边的 checkbox,启用新创建的着色规则。然后点击 OK 保存新规则。该规则会应用于捕获的数据包。

着色规则

在 Wireshark 中打开捕获文件或开始实时捕获后,匹配过滤器表达式的网络数据包应显示为你为该规则选择的颜色。这样可以更轻松地识别和分析你关注的特定流量。

附注:如果你想生成一些 HTTP 流量来测试规则,可以启动浏览器。点击左下角 Applications 按钮中的 Run Program...,然后输入 Firefox

着色规则

修改现有的着色规则

在本步骤中,你将学习如何修改 Wireshark 中现有的着色规则。Wireshark 使用着色规则根据特定条件突出显示网络数据包,帮助你快速识别和分析不同类型的流量。通过修改这些规则,你可以自定义数据包的显示方式,从而更容易关注网络安全分析所需的信息。

首先,打开 Wireshark。在 Wireshark 中,点击窗口顶部的 View 菜单,然后从下拉菜单中选择 Coloring Rules...。此操作会打开 Wireshark Coloring Rules Default 对话框。你可以在此对话框中管理 Wireshark 中的所有着色规则。

Wireshark Coloring Rules Default 对话框中,你会看到现有着色规则的列表。每条规则都包含名称、过滤器表达式和对应的颜色。从列表中选择要修改的着色规则。点击规则即可将其选中并突出显示。

选择你在步骤 2 中创建的 HTTP Traffic 规则。Wireshark 会直接在规则表格中编辑 NameFilter 单元格,不会打开单独的编辑窗口。双击该规则的 Name 单元格,将其文本替换为 Web Traffic,然后按 Enter 确认名称,再编辑其他单元格。

双击同一规则的 Filter 单元格,将其文本替换为 http and tcp.port == 80,然后再次按 Enter 确认过滤器。原过滤器 http 会突出显示所有 HTTP 流量;更新后的过滤器会将规则限制为 TCP 端口 80 上的 HTTP 流量。

规则名称:HTTP Traffic -> Web Traffic 过滤器表达式:http -> http and tcp.port == 80

着色规则

完成对规则的所有修改后,点击对话框中的 OK 按钮。这会保存修改后的规则,Wireshark 将开始使用新设置突出显示数据包。

要查看修改后的规则效果,可以在 Wireshark 中打开现有捕获文件,或开始实时捕获。数据包显示后,匹配修改后规则的网络数据包应使用更新后的颜色显示,或按照新的过滤器表达式显示。这样,你就能轻松发现所关注的 80 端口上的特定 Web 流量。

导入着色规则

在本步骤中,你将学习如何将着色规则导入 Wireshark。Wireshark 的着色规则功能可以为不同类型的网络流量分配不同颜色,帮助你快速识别这些流量。这样可以更轻松地分析和理解正在捕获的数据。

首先,打开 Wireshark。打开后,访问着色规则设置。点击 Wireshark 窗口顶部的 View 菜单,然后从下拉菜单中选择 Coloring Rules...。此时会打开 Wireshark Coloring Rules Default 对话框。你可以在此对话框中管理 Wireshark 中的所有着色规则。

打开 Wireshark Coloring Rules Default 对话框后,你会看到几个按钮。要导入着色规则,请找到并点击 Import... 按钮。此按钮可以从外部文件中导入预定义的着色规则。

着色规则

点击 Import... 按钮后,会出现一个名为 Wireshark Import Coloring Rules 的新对话框。在此对话框中,找到包含要导入着色规则的文件。进入 /home/labex/project 目录。你之前导出的 colorizing_rules.txt 文件就保存在此位置。进入正确目录后,选择 colorizing_rules.txt 文件。

着色规则

选择 colorizing_rules.txt 文件后,点击 Open 按钮。着色规则会加载到 Wireshark Coloring Rules Default 对话框中。

关闭对话框前,点击主 Wireshark Coloring Rules Default 窗口底部的 OK 按钮。最后确认后,导入的规则会保存到 Wireshark 的配置文件中,因此导入的 ARP 规则仍可用于验证。

点击 OK 后,如果想确认导入结果,请重新打开 View > Coloring Rules...。滚动到列表底部,你应该会看到新导入的着色规则。这表示导入已成功保存,现在可以在 Wireshark 中使用这些规则为网络流量着色。

总结

在本实验中,你学习了如何在 Wireshark 中创建、修改、导入和导出着色规则。使用这些规则,可以根据特定条件以不同颜色区分各种网络流量,从而简化网络活动的识别和分析。这项技能对于网络安全调查、网络故障排查和协议分析非常有用。

通过动手练习,你获得了管理规则集的实践经验。掌握这些技术可以改进网络分析流程,并提升你快速发现和确定重要网络流量模式优先级的能力。