Como filtrar pacotes com endereços de origem distintos no wireshark?

0

Eu tenho um arquivo pcap e quero que wireshark me mostre pacotes com endereços de origem distintos. Como posso fazer isso em wireshark ?

    
por Richard 23.01.2017 / 21:47

3 respostas

0

Suponho que você esteja procurando a fonte do IPV4, por exemplo

ip.src == 192.168.0.200

Dica : Na visualização de pacotes, você pode clicar com o botão direito do mouse em um valor e escolher "Aplicar como filtro".

    
por 23.01.2017 / 22:50
0

Use a guia IPv4 no item Pontos de extremidade (ou Conversas), no menu Estatísticas, para ver uma lista de hosts (ou conversas) únicos. Você também pode filtrar ainda mais sua captura clicando com o botão direito do mouse em uma entrada específica.

    
por 24.01.2017 / 01:38
0

Do seu comentário à resposta da EMK, parece que você está procurando uma lista exclusiva de endereços IP de origem em um arquivo de captura. Supondo que sim, você pode conseguir isso com tshark da seguinte forma:

Em plataformas * nix:

tshark -r capture.pcap -T fields -e ip.src | sort -u

No Windows, você provavelmente precisará de um arquivo em lote para obter o equivalente a sort -u . Provavelmente, você pode usar o fornecido aqui , e fornecido abaixo:

tshark.exe -r capture.pcap -T fields -e ip.src > uniqinput.txt
sortuniq.bat uniqinput.txt

Arquivo em lote:

@echo off
setlocal disabledelayedexpansion
set "prev="
for /f "delims=" %%F in ('sort uniqinput.txt') do (
  set "curr=%%F"
  setlocal enabledelayedexpansion
  if "!prev!" neq "!curr!" echo !curr!
  endlocal
  set "prev=%%F"
)
    
por 24.01.2017 / 15:56