ラベル Wireshark の投稿を表示しています。 すべての投稿を表示
ラベル Wireshark の投稿を表示しています。 すべての投稿を表示

2015年9月1日火曜日

wiresharkで特定のURLのパケットだけ確認する方法

WireSharkで特定のURLへの通信だけ確認したいと思ったんですが、
フィルタの設定がよくわかってなかったんで、5分くらいかかってしまったのでメモす。

ぐぐるとプロトコルでフィルタするとこまではすぐ出てくるんですけど、その先がなかったんで。

ipでホストを絞る
http://www.atmarkit.co.jp/ait/articles/0808/29/news132.html

プロトコルで絞る
http://troushoo.blog.fc2.com/blog-entry-108.html

俺がやりたかったのは
http://hogehoe.com.jp.hoge/iiiii/index
http://hogehoe.com.jp.hoge/iiiii/form
http://hogehoe.com.jp.hoge/aaaa/index
http://hogehoe.com.jp.hoge/aaaaa/form
http://hogehoe.com.jp.hoge/image/unko.jpg
のようなリクエストが大量にある中で

iii/indexとiii/formだけに絞りたいとかそんな雰囲気でした。


こんな感じで行けます。
http.request.uri contains "hogehoe.com.jp.hoge/iiii"

こんな感じで名前だけで絞ることも当然できます。
http.host == "hogehoge.com.jp.hoge"



フィルター条件作成ウィザードの中に大量に条件があるので探すのがめんどかった。

2013年5月29日水曜日

tcpdumpしてWiresharkで確認しようと思ったらエラーがでて困ったんす。

サーバー上でtcpdumpして、FTPでダンプファイルを落としてwiresharkで見ようとしたら
<code>sudo tcpdump host hoge.com and port 80 -s 0 -w dumpfile</code>

The capture file appears to be damaged or corrupt.
(pcap: File has 1702194273-byte packet, bigger than maximum of 65535

とかいうエラーがでて見れませんでした。
グーグル先生に聞いたら
wireshark Q&A
The usual cause of this error is the file being mangled by transferring it over FTP in ASCII mode instead of BINARY mode. If you did transfer the file by FTP, please transfer the file again, now using BINARY mode.
と仰られていたので、バイナリモードで落としてみたら見れました。
Filezillaの場合は転送→転送の種類で変更できます。(デフォルトは自動)

それって気にしたことなかったけど重要だったんですね!

2013年1月2日水曜日

iPhoneがiPhoneなのは何故なのかが気になるのでパケットキャプチャしちゃうぞ^ー^

佐藤正伸さんは今wiresharkでパケットキャプチャしてあんなことやこんなことをしています。
なんのパケット覗いてるかって言うとiPhoneです。
squidで自PC経由させて覗いてます。ちょっと回りくどいような気もします。
CCNAやってた頃を思い出します。懐かしい。

事の発端は、スマホっていうのはWi-Fiからつないだ時点でPCと区別がつかなくなるはずなんじゃ?って思ったのでPCからiPhoneのフリしてapp storeにつないだり、アプリをごにょごにょしたりしてます。


要は好奇心ってことですねきっと。仕事関係ってのも多少ありますけども。


app storeのアプリって普通にsafariで開いた時とuser-agent違うんですね。

あとネイティブアプリかと思ったらウェブアプリだったりしたのとかちょっと驚いたっす。っていうかそんな上手にアニメーションできる時代なんすねみたいな。自分の技術不足実感する瞬間であります。

あ、これだけは言っときますが、誰かの不利益になるような事はしませんよ!

というわけで(?)wiresharkでパケットキャプチャする時のフィルターの仕方をついでにメモっときます。

 古い情報をみて混乱したけど、起動時の画面からインターフェースをダブルクリックしてinterface毎に設定するようになったってのがミソですね。
詳しくはWireshark 1.8 でちょっと変更された事 をどうぞ。
参考にさせていただきました。