Wireshark – Filter

Nützliche Wireshark-Filter

Eine Übersicht der wichtigsten Wireshark-Filter für die tägliche Netzwerkanalyse.

Wireshark-Filter Beschreibung
ip.addr == 10.0.0.1 Zeigt gesamten Traffic, bei dem 10.0.0.1 entweder Quelle oder Ziel ist.
ip.addr == 10.0.0.0/24 Zeigt gesamten Traffic zu und von jeder Adresse im Bereich 10.0.0.0/24.
ip.src == 10.0.0.1 && ip.dst == 10.0.0.2 Zeigt gesamten Traffic von 10.0.0.1 zu 10.0.0.2.
!(ip.addr == 10.0.0.1) Schließt gesamten Traffic zu oder von 10.0.0.1 aus.
icmp.type == 3 Zeigt ICMP-Pakete vom Typ „Destination Unreachable“.
tcp or udp Zeigt TCP- oder UDP-Traffic.
tcp.port == 80 Zeigt TCP-Traffic auf Port 80.
tcp.srcport < 1000 Zeigt TCP-Traffic mit einem Quellport unterhalb von 1000.
http or dns Zeigt gesamten HTTP- oder DNS-Traffic.
tcp.flags.syn == 1 Zeigt TCP-Pakete mit gesetztem SYN-Flag.
tcp.flags == 0x012 Zeigt TCP-Pakete mit gesetzten SYN- und ACK-Flags.
tcp.analysis.retransmission Zeigt alle erneut übertragenen (retransmittierten) TCP-Pakete.
http.request.method == "GET" Zeigt Pakete, die zu HTTP-GET-Anfragen gehören.
http.response.code == 404 Zeigt Pakete mit HTTP-404-Antwort.
http.host == "www.abc.com" Zeigt HTTP-Traffic, der auf das Host-Header-Feld passt.
tls.handshake Zeigt ausschließlich TLS-Handshake-Pakete.
tls.handshake.type == 1 Zeigt das Client-Hello-Paket während des TLS-Handshakes.
dhcp and ip.addr == 10.0.0.0/24 Zeigt DHCP-Traffic für das Subnetz 10.0.0.0/24.
dhcp.hw.mac_addr == 00:11:22:33:44:55 Zeigt DHCP-Pakete für die angegebene Client-MAC-Adresse.
dns.resp.name == cnn.com Zeigt DNS-Antworten mit dem Namensfeld „cnn.com“.
frame contains keyword Zeigt alle Pakete, die das Wort „keyword“ enthalten.
frame.len > 1000 Zeigt alle Pakete mit einer Gesamtlänge über 1000 Byte.
eth.addr == 00:11:22:33:44:55 Zeigt gesamten Traffic zu oder von der angegebenen MAC-Adresse.
eth[0x47:2] == 01:80 Filtert Ethernet-Frames, bei denen 2 Byte am Offset 0x47 gleich 01:80 sind.
!(arp or icmp or stp) Filtert Hintergrund-Traffic von ARP, ICMP und STP heraus.
vlan.id == 100 Zeigt Pakete mit der VLAN-ID 100.