Nützliche Wireshark-Filter
Eine Übersicht der wichtigsten Wireshark-Filter für die tägliche Netzwerkanalyse.
| Wireshark-Filter | Beschreibung |
|---|---|
ip.addr == 10.0.0.1 |
Zeigt gesamten Traffic, bei dem 10.0.0.1 entweder Quelle oder Ziel ist. |
ip.addr == 10.0.0.0/24 |
Zeigt gesamten Traffic zu und von jeder Adresse im Bereich 10.0.0.0/24. |
ip.src == 10.0.0.1 && ip.dst == 10.0.0.2 |
Zeigt gesamten Traffic von 10.0.0.1 zu 10.0.0.2. |
!(ip.addr == 10.0.0.1) |
Schließt gesamten Traffic zu oder von 10.0.0.1 aus. |
icmp.type == 3 |
Zeigt ICMP-Pakete vom Typ „Destination Unreachable“. |
tcp or udp |
Zeigt TCP- oder UDP-Traffic. |
tcp.port == 80 |
Zeigt TCP-Traffic auf Port 80. |
tcp.srcport < 1000 |
Zeigt TCP-Traffic mit einem Quellport unterhalb von 1000. |
http or dns |
Zeigt gesamten HTTP- oder DNS-Traffic. |
tcp.flags.syn == 1 |
Zeigt TCP-Pakete mit gesetztem SYN-Flag. |
tcp.flags == 0x012 |
Zeigt TCP-Pakete mit gesetzten SYN- und ACK-Flags. |
tcp.analysis.retransmission |
Zeigt alle erneut übertragenen (retransmittierten) TCP-Pakete. |
http.request.method == "GET" |
Zeigt Pakete, die zu HTTP-GET-Anfragen gehören. |
http.response.code == 404 |
Zeigt Pakete mit HTTP-404-Antwort. |
http.host == "www.abc.com" |
Zeigt HTTP-Traffic, der auf das Host-Header-Feld passt. |
tls.handshake |
Zeigt ausschließlich TLS-Handshake-Pakete. |
tls.handshake.type == 1 |
Zeigt das Client-Hello-Paket während des TLS-Handshakes. |
dhcp and ip.addr == 10.0.0.0/24 |
Zeigt DHCP-Traffic für das Subnetz 10.0.0.0/24. |
dhcp.hw.mac_addr == 00:11:22:33:44:55 |
Zeigt DHCP-Pakete für die angegebene Client-MAC-Adresse. |
dns.resp.name == cnn.com |
Zeigt DNS-Antworten mit dem Namensfeld „cnn.com“. |
frame contains keyword |
Zeigt alle Pakete, die das Wort „keyword“ enthalten. |
frame.len > 1000 |
Zeigt alle Pakete mit einer Gesamtlänge über 1000 Byte. |
eth.addr == 00:11:22:33:44:55 |
Zeigt gesamten Traffic zu oder von der angegebenen MAC-Adresse. |
eth[0x47:2] == 01:80 |
Filtert Ethernet-Frames, bei denen 2 Byte am Offset 0x47 gleich 01:80 sind. |
!(arp or icmp or stp) |
Filtert Hintergrund-Traffic von ARP, ICMP und STP heraus. |
vlan.id == 100 |
Zeigt Pakete mit der VLAN-ID 100. |