ÃֽŠ°Ô½Ã±Û(JAVA)
2016.08.30 / 15:54

wireshark Capture Filter ¼³Á¤ ¹æ¹ý

proposal
Ãßõ ¼ö 391

¿ÍÀÌ¾î »þÅ©¸¦ ÀÌ¿ëÇÏ¿© ³» PC¿Í ¼­¹ö°£ÀÇ Åë½Å ÆÐŶÀ» È®ÀÎÇÏ°í ½ÍÀ» ¶§°¡ ÀÖ´Ù.

³ª´Â ÁÖ·Î ÇÁ·ÎÅäÄÝ Åë½ÅÀÌ ¾î¶² ¿ø¸®·Î ÀÌ·ïÁö´ÂÁö¸¦ È®ÀÎ Çغ¸°í ½Í¾î »ç¿ëÇÑ´Ù.

Çåµ¥ °¡²û ¿ÍÀÌ¾î »þÅ©¸¦ ÀÌ¿ëÇÒ¶ó Ä¡¸é ÇÊÅÍ ¼³Á¤À» ÀØ¾î ¸ÔÀ» ¶§°¡ ¸¹´Ù.

¸Å¹ø °Ë»öÇÏ´Â °Íµµ ±ÍÂúÀ¸´Ï ³» ºí·Î±×¿¡ ¿Í¼­ ¹Ù·Î È®ÀÎ ÇÒ ¼ö ÀÖµµ·Ï °£´ÜÇÏ°Ô Á¤¸®¸¦ ÇÏÀÚ.


¿ÍÀÌ¾î »þÅ©¿¡´Â ´Ù¾çÇÑ ±â´ÉµéÀÌ ¸¹Àºµ¥ ³­ µü ÇÑ °¡Áö ±â´É¸¸ »ç¿ëÇÑ´Ù.

±×°ÍÀÌ ¹Ù·Î Capture Filter ÀÌ´Ù.


´ÙÀ½Àº ½ÇÁ¦ ĸÃĸ¦ Çغ½À¸·Î½á ¾î¶»°Ô ¼³Á¤À» ÇÏ´ÂÁö ¾Ë¾Æº»´Ù.

ĸÃĸ¦ ÇÒ ´ë»óÀº °³¹ß Àåºñ¿¡ ÀÖ´Â Å×½ºÆ® À¥ ÆäÀÌÁöÀÌ´Ù.

1. 

Capture > Options Ŭ¸¯ > CaptureÇÒ ·£Ä«µå üũ


2. 

CaptureÇÒ ·£Ä«µå¸¦ ´õºí Ŭ¸¯Çϸé âÀÌ Çϳª ¶á´Ù.


3. 

"Capture Filter"¸¦ Ŭ¸¯ ÈÄ IP only¸¦ Ŭ¸¯ÇÏÀÚ. ±×·± ÈÄ °³¹ß ÀåºñÀÇ IP¸¦ ³Ö¾îÁÖ¸é ¾Æ·¡¿Í °°Àº Filter stringÀÌ »ý¼º µÉ °ÍÀÌ´Ù.

ip src host 124.xxx.xxx.xxx
¸¸¾à À§ÀÇ Filter stringÀÇ Å°¿öµå¸¦ À߸ø ÀÔ·ÂÇÏ°Ô µÈ´Ù¸é ¾Æ·¡¿Í °°ÀÌ Capture Filter ¿µ¿ªÀÌ »¡°£»öÀ¸·Î º¯ÇÏ°Ô µÇ°í, Á¤»óÀûÀ¸·Î ÀÔ·ÂÇÏ°Ô µÈ´Ù¸é ³ì»öÀ¸·Î Ç¥½Ã°¡ µÉ °ÍÀÌ´Ù.



4.

"Start" ¹öÆ° Ŭ¸¯


5. 

124.xxx.xxx.xxx À¥ ÆäÀÌÁö Á¢¼Ó


6. 

packet details pane ¿µ¿ª¿¡ ÆÐŶ ¸®½ºÆ®°¡ Ãâ·ÂÀÌ µÈ´Ù.


µµ¸ÞÀÎÀ¸·Î ÇÊÅ͸¦ ¼³Á¤ÇÏ´Â ¹æ¹ýÀº ´ÙÀ½°ú °°´Ù.

http.host == search.naver.com


À§ÀÇ ¼³Á¤À» ³¡³ÂÀ¸¸é ÀÌÁ¦´Â °¢°¢ÀÇ ÆÐŶÀ» È®ÀÎÇϸç ÇÁ·ÎÅäÄÝÀÌ ¾î¶»°Ô ÀÛµ¿µÇ´ÂÁö¿¡ ´ëÇÑ ¿ø¸®¸¦ Ž±¸ÇÏ¸é µÈ´Ù.



[SSL ÆÐŶ ĸÃÄ]
1.
½Ã½ºÅÛ È¯°æ º¯¼ö¿¡ SSLKEYLOGFILE º¯¼ö ¼ÂÆà ÈÄ ÀçºÎÆÃ


2. 
wireshark > Preferences > Protocols > SSL À̵¿ ÈÄ ´ÙÀ½°ú °°ÀÌ °æ·Î Ãß°¡



3. 
wireshark ÆÐŶ Ä¸ÃÄ ½ÃÀÛ

4. 
Å©·Ò ºê¶ó¿ìÀú¸¦ ÀÌ¿ëÇؼ­ https »çÀÌÆ®¿¡ Á¢¼ÓÇϸé C:\Users\nklee\sslkeylog.log ÆÄÀÏ¿¡ Å° Á¤º¸°¡ ±â·ÏµÇ°í wireshark¿¡¼­´Â ´ÙÀ½°ú °°ÀÌ HTTP Åë½Å Àü¹®À» È®ÀÎÇÒ ¼ö ÀÖ´Ù.

¿©±â¼­ ¸»ÇÏ´Â Å° Á¤º¸¶ó ÇÔÀº Ŭ¶óÀ̾ðÆ®¿¡¼­ »ý¼ºÇÑ ·£´ý°ªÀ» ÀǹÌÇÏ°í ÇØ´ç ·£´ý °ªÀ» ¼­¹öÀÇ °ø°³Å°¸¦ ÀÌ¿ëÇÏ¿© ¾Ïȣȭ ÇÑ ÈÄ ¼­¹ö·Î Àü¼ÛÇÑ´Ù.
¼­¹ö´Â ¾ÏȣȭµÈ ·£´ý °ªÀ» °³ÀÎÅ°¸¦ ÀÌ¿ëÇÏ¿© º¹È£È­ÇÑ´Ù.
ÀÌ ·£´ý °ªÀ» ÀÌ¿ëÇؼ­ ´ëĪ۸¦ »ý¼ºÇÏ°í client, server´Â ´ëĪ۸¦ ÀÌ¿ëÇÏ¿© Åë½ÅÇÏ°Ô µÈ´Ù.







[ÇÊÅÍ½Ä Âü°í]
Ãâ¹ßÁö³ª ¸ñÀûÁö IPÁÖ¼Ò·Î °Ë»ö
ip.addr == 10.1.0.1

Ãâ¹ßÁö IPÁÖ¼Ò·Î °Ë»ö
ip.src == 10.1.0.1

TCP Ãâ¹ßÁö³ª ¸ñÀûÁö Æ÷Æ® ¹øÈ£·Î °Ë»ö
tcp.port == 8080

TCP Æ÷Æ® ¸ñÀûÁö Æ÷Æ® ¹øÈ£·Î °Ë»ö
tcp.dstport == 8080

TCP Æ÷Æ® Ãâ¹ßÁö Æ÷Æ® ¹øÈ£·Î °Ë»ö
tcp.srcport == 8080

µµ¸ÞÀÎÀ¸·Î °Ë»ö
http.host == lng1982.tistory.com