Documentos de Académico
Documentos de Profesional
Documentos de Cultura
Este artculo es fruto de algunos correos y algn comentario relativo a como filtrar enWireshrak.
Wireshark contempla dos tipos de Filtros. Filtros de capura y Filtros de visualizacin. Como ya
hemos comentado en otras ocasiones, en Wireshark para los filtros de captura podemos hacer uso de la
ya aprendido en los filtros TCPDump / Windump, ya que usa la misma libreria pcap.
Los filtros de captura (Capture Filter) son los que se establecen para mostrar solo los paquetes de
cumplan los requisitos indicados en el filtro.
Los filtros de visualizacin (Display Filer) establecen un criterio de filtro sobre las paquetes capturados
y que estamos visualizando en la pantalla principal de Wireshark. Estos filtros son mas flexibles y
pontentes.
Vamos a estudiar cada uno de ellos.
En el campo Capture Filter introducimos el filtro o pulsamos el botn Capture Filter para filtros
predefinidos:
Negacin: ! not
Unin o Concatenacin: && and
Alternancia:|| or
Significado
host host
host 192.168.1.20
en host SERVER-1
hosthttp://www.terra.com
Significado
port port
port 21
src port 21
portrange 1-1024
ip
ip proto \tcp
ip proto \arp
Sintaxis
net net
Significado
net 192.168.1.0
net 192.168.1.0/24
broadcast
Aunque son filtros con ejemplos para Windump y TCPdump, los siguientes estudis de filtros avanzados se
puedan aplicar sin problemas en Wireshark. Filtros avanzados aqu,aqu y aqu.
Lo podemos usar tambin para filtrar el contenido de una captura a travs de un fichero pcap
( archivo.pcap ).
Comparando Filtros.
Igual a: eq ==
No igual: ne !=
Mayor que:gt >
Menor que: lt <
Mayor o igual: ge >=
Menor o igual: le <=
Combinando Filtros.
Negacin: ! not
Otro operadores.
Si queremos aplicar otro filtro pulsamos el botn Clear, introducimos el filtro y pulsamosApply.
Ejemplos de filtros:
Filtros de visualizacin
Ejemplos
Sintaxis
Significado
ip.addr
== 192.168.1.40
ip.addr != 192.168.1.25
ip.dst == 192.168.1.30
ip.src == 192.168.1.30
ip
tcp.port ==143
ip.addr
== 192.168.1.30and
tcp.port == 143
http contains
http://www.terra.com
frame contains
@miempresa.es
icmp[0:1] == 08
ip.ttl == 1
tcp.windows_size != 0
ip.tos == x
ip.flags.df == x
udp.port == 53
tcp
contains terra.com