捕获过滤器在抓包前按bpf语法过滤(仅支持ip/端口/协议等网络层字段),显示过滤器在抓包后按wireshark语法深度筛选(支持http、dns等应用层字段及内容匹配)。

要精准定位并深入分析HTTP、DNS或TCP等特定协议的通信细节,必须掌握Wireshark中捕获过滤器与显示过滤器的双重控制逻辑——前者决定哪些包能进内存,后者决定哪些包能在界面上被看见。
设置捕获过滤器(抓包前限定范围)
捕获过滤器在数据进入Wireshark内存前就生效,能显著减少文件体积和内存占用,避免抓到海量无关ARP、LLMNR广播包。
方法一:图形界面快速设置
点击主界面顶部“捕获”→“选项”,在“捕获过滤器”输入框中直接填写表达式,例如:tcp port 443 → 点击右侧“开始”按钮启动抓包。
方法二:命令行启动时指定
关闭图形界面,在终端执行:tshark -i eth0 -f "host 192.168.1.100 and udp port 53" -w dns_only.pcap。这会绕过GUI,直接以最小开销捕获目标DNS流量并保存为文件。
注意:捕获过滤器语法不支持http、dns等应用层协议名,只能用IP、端口、协议类型(tcp/udp/icmp)等网络层字段。写http会报错且无法启动捕获。
使用显示过滤器精准筛选(抓包后聚焦分析)
显示过滤器是日常分析的核心武器,语法灵活、支持协议字段深度下钻,且可实时编辑、反复试错。
第一步:在顶部过滤栏输入基础协议名
直接输入http回车,列表立即只显示HTTP请求与响应包;输入dns则只留DNS查询与应答。
第二步:按地址+端口组合缩小范围
比如只看本机发往百度DNS服务器的请求:ip.src == 192.168.1.100 and ip.dst == 180.76.76.76 and udp.port == 53。
第三步:用内容匹配定位关键行为
查找含登录动作的HTTP请求:http contains "login" or http.request.uri contains "/api/auth"。这里contains区分大小写,若不确定,可用matches "(?i)login"启用忽略大小写模式。
第四步:右键字段快速生成过滤器(最省力)
在“数据包详情区”展开HTTP部分→找到HTTP Request Method: POST→右键→“应用为过滤器”→“选定”。Wireshark自动拼出http.request.method == "POST"并填入过滤栏。
分析TCP三次握手与异常连接
这是网络连通性问题的黄金切入点,无需复杂表达式,靠颜色+标志位就能秒判。
方法一:用预设着色规则一眼识别
菜单栏“视图”→“着色规则”,确认“TCP SYN”、“TCP SYN-ACK”、“TCP ACK”三类规则已启用。抓包后,SYN包呈红色,SYN-ACK呈绿色,ACK呈蓝色,错乱即异常。
方法二:手动过滤握手阶段
只看客户端发起的SYN:tcp.flags.syn == 1 and tcp.flags.ack == 0。
只看服务端响应的SYN-ACK:tcp.flags.syn == 1 and tcp.flags.ack == 1。
【关键陷阱】不要写tcp.flags == 0x02,因为Wireshark新版中tcp.flags是整数字段,而tcp.flags.syn才是布尔子字段,前者在v4.0+版本已弃用,强行使用会导致过滤失效。
方法三:追踪完整TCP流
在任意一个属于该连接的数据包上右键→“追踪流”→“TCP流”。Wireshark自动提取该五元组(源IP+端口、目的IP+端口、协议)的所有往返数据,并按时间顺序合并成可读文本。窗口关闭即结束,无需保存。










