最近总没流量,有点灰心,原创不易!
1、在Wireshark中将非标准(8000,8080,8089)端口的流量解析为HTTP协议
打开Wireshark首选项:
点击顶部菜单栏的 Edit(编辑)
选择 Preferences(首选项)
在左侧面板中找到 Protocols(协议列表)
搜索或找到 HTTP 选项,点击进入配置界面
在HTTP设置中,找到 TCP Ports 字段
默认端口为 80,将其修改为 80,8080......(用英文逗号分隔多个端口)。
确保勾选 Reassemble HTTP headers... 和 Reassemble HTTP bodies... 以正确解析内容。
最后保存并应用设置
2、tshark命令行方式处理非标准端口
抓包时:
sudo tshark -i wg0 -f "tcp port 8000" -d tcp.port==8000,http -w /output.pcap
解析:
-i wg0:选择捕捉接口
-f “tcp port 8000” :捕获所有源或目标端口为8000的TCP流量(捉包过滤器)
-d tcp.port==8000,http:强制将8000端口的流量解析为 HTTP 协议。
-w /output.pcap:保存捕捉内容
读取已存在的包文件:
sudo tshark -r /output.pcap -Y "http.request.uri" -d tcp.port==8000,http
解析:
-r /output.pcap:读取包文件
-Y "http.request.uri":对包文件过滤,按http request uri信息过滤
如图所示:已经能够将8000端口内容按照http协议解析出其uri地址
注意事项:
加密流量:若8000、8080这些非标准端口使用HTTPS(SSL/TLS),需配置SSL解密才能解析HTTP内容。
通过以上步骤,Wireshark(tshark)会将8080端口这类非标准端口的TCP流量自动识别为HTTP协议解析。