xutil.dev
ログイン

Wireshark表示フィルタ チートシート

Wiresharkの表示フィルタとキャプチャフィルタのクイックリファレンス。プロトコルフィルタ、HTTP、DNS、TCP分析、統計、エクスポートを網羅

関連カテゴリ:ネットワーク

67 件のコマンド

ip.addr == {ip}

指定IPアドレスのパケットを表示

ip.src == {ip}

送信元IPでフィルタ

ip.dst == {ip}

宛先IPでフィルタ

ip.addr == {cidr}

サブネット範囲でフィルタ

eth.addr == {mac}

MACアドレスでフィルタ

frame.len > {n}

指定バイト以上のフレーム

frame.time >= "date"

指定時刻以降のフレーム

frame.number == {n}

指定フレーム番号を表示

!(filter)

フィルタの否定(NOT)

filter1 && filter2

AND条件でフィルタ結合

filter1 || filter2

OR条件でフィルタ結合

host {ip}

特定ホストのトラフィックをキャプチャ

net {cidr}

ネットワーク範囲でキャプチャ

port {n}

特定ポートのトラフィック

portrange {a}-{b}

ポート範囲でキャプチャ

tcp

TCPトラフィックのみキャプチャ

udp

UDPトラフィックのみキャプチャ

not broadcast

ブロードキャストを除外

tcp

TCPプロトコルのパケット

udp

UDPプロトコルのパケット

icmp

ICMPプロトコルのパケット

arp

ARPプロトコルのパケット

tls

TLS/SSLプロトコルのパケット

ssh

SSHプロトコルのパケット

ftp

FTPプロトコルのパケット

smtp

SMTPプロトコルのパケット

http

HTTPプロトコルのパケット

http.request

HTTPリクエストのみ表示

http.response

HTTPレスポンスのみ表示

http.request.method == "GET"

HTTP GETリクエスト

http.request.method == "POST"

HTTP POSTリクエスト

http.request.uri contains "path"

URIに文字列を含むリクエスト

http.host == "domain"

指定ドメインへのHTTPリクエスト

http.response.code == {n}

指定HTTPステータスコード

http.response.code >= 400

HTTPエラーレスポンス

http.content_type contains "json"

JSONコンテンツのHTTPパケット

dns

DNSプロトコルのパケット

dns.qry.name == "domain"

指定ドメインのDNSクエリ

dns.qry.name contains "str"

文字列を含むDNSクエリ

dns.qry.type == 1

Aレコードクエリ

dns.qry.type == 28

AAAAレコードクエリ

dns.qry.type == 15

MXレコードクエリ

dns.flags.response == 1

DNS応答のみ表示

dns.flags.rcode != 0

DNSエラー応答

tcp.port == {n}

指定TCPポートのパケット

tcp.flags.syn == 1

SYNフラグ付きパケット

tcp.flags.reset == 1

RSTフラグ付きパケット

tcp.flags.fin == 1

FINフラグ付きパケット

tcp.analysis.retransmission

TCP再送パケット

tcp.analysis.duplicate_ack

重複ACKパケット

tcp.analysis.zero_window

ゼロウィンドウパケット

tcp.stream eq {n}

指定TCPストリームを追跡

tcp.window_size < {n}

ウィンドウサイズが小さいパケット

Statistics > Conversations

ホスト間の通信一覧を表示

Statistics > Endpoints

エンドポイント統計を表示

Statistics > Protocol Hierarchy

プロトコル階層の統計

Statistics > I/O Graphs

I/Oグラフを表示

Statistics > Flow Graph

フローグラフを表示

Analyze > Follow > TCP Stream

TCPストリームを追跡

Analyze > Expert Information

エキスパート情報を表示

File > Export Objects > HTTP

HTTPオブジェクトをエクスポート

File > Export Packet Dissections

パケット解析結果をエクスポート

tshark -r {file}

コマンドラインでpcapファイルを読み込み

tshark -Y "filter"

コマンドラインで表示フィルタ適用

tshark -T fields -e {field}

特定フィールドを抽出

editcap -c {n} {in} {out}

pcapファイルを分割

mergecap -w {out} {files}

複数pcapファイルを結合