防盾工具箱31 个免费工具
iptables DTCPDump 命令DDoS 攻击模拟报实时 DDoS 攻击我的服务器正被攻击吗

Wireshark 显示过滤器速查表

80+ 条 Wireshark 显示过滤器分类速查,覆盖 TCP、UDP、DNS、HTTP、TLS 与 DDoS 检测。

64 条 · 当前显示 64 条 · 点击表达式即可复制

ip.addr == 192.168.1.1[基础] 显示与指定 IP 相关的所有流量(源或目的)
ip.src == 10.0.0.5[基础] 源地址为指定 IP 的数据包
ip.dst == 10.0.0.5[基础] 目的地址为指定 IP 的数据包
ip.addr == 10.0.0.0/24[基础] 整个子网相关的流量
not ip.addr == 10.0.0.5[基础] 排除指定 IP 的流量
tcp.port == 80 || udp.port == 53[基础] HTTP 或 DNS 流量
ip.ttl < 10[基础] TTL 小于 10 的包,常见于伪造源地址或环路
eth.src == aa:bb:cc:dd:ee:ff[基础] 按 MAC 地址过滤
frame.len > 1500[基础] 超大帧(可能开启巨型帧或异常)
ip.flags.mf == 1[基础] 存在 IP 分片(More Fragments 置位)
tcp.port == 443[TCP] HTTPS 流量
tcp.flags.syn == 1 && tcp.flags.ack == 0[TCP] 纯 SYN 包(连接发起)
tcp.flags.syn == 1 && tcp.flags.ack == 1[TCP] SYN-ACK 包(握手第二步)
tcp.flags.reset == 1[TCP] RST 包,大量出现可能为扫描或攻击
tcp.flags.fin == 1[TCP] FIN 包(连接关闭)
tcp.analysis.retransmission[TCP] TCP 重传,网络质量差的信号
tcp.analysis.zero_window[TCP] 零窗口,接收方过载
tcp.window_size < 100[TCP] 极小 TCP 窗口,疑似 slowloris 行为
tcp.len == 0 && tcp.flags.syn == 0 && tcp.flags.ack == 1[TCP] 纯 ACK 包(ACK 洪水的基本特征)
tcp.options.mss_val[TCP] 查看 MSS 协商值
tcp.stream eq 5[TCP] 跟随第 5 条 TCP 流
tcp.analysis.duplicate_ack[TCP] 重复 ACK,丢包或乱序
udp.port == 53[UDP] DNS 流量
udp.port == 123[UDP] NTP 流量(检查 monlist 滥用)
udp.port == 11211[UDP] Memcached UDP 流量(放大攻击高危端口)
udp.port == 1900[UDP] SSDP 流量(家用设备放大源)
udp.port == 161[UDP] SNMP 流量(常见放大向量)
udp.port == 19[UDP] Chargen 协议,老式放大向量
udp.port == 5353[UDP] mDNS 流量
udp.length > 1400[UDP] 大 UDP 载荷,放大流量的典型特征
udp && ip.len > 900[UDP] IP 包大于 900 字节的 UDP(放大响应)
dns.flags.response == 0[DNS] DNS 查询请求
dns.flags.response == 1[DNS] DNS 响应
dns.qry.type == 255[DNS] ANY 查询,DNS 放大常用手段
dns.qry.type == 1[DNS] A 记录查询
dns.resp.len > 500[DNS] 超长 DNS 响应,放大效应指标
dns.flags.rcode != 0[DNS] 非成功响应码(NXDOMAIN 等异常)
dns.qry.name contains "example.com"[DNS] 查询指定域名的流量
dns.count.answers > 20[DNS] 响应包含大量应答记录(放大特征)
http.request.method == "GET"[HTTP/TLS] GET 请求
http.request.method == "POST"[HTTP/TLS] POST 请求(HTTP 洪水关注点)
http.request.uri contains ".php"[HTTP/TLS] 请求 PHP 页面(扫描器常用目标)
http.user_agent contains "python"[HTTP/TLS] 脚本 UA,可能是攻击工具
http.user_agent == ""[HTTP/TLS] 空 UA,恶意客户端强特征
http.response.code == 429[HTTP/TLS] 限流响应(429)统计
http.response.code >= 500[HTTP/TLS] 服务端错误,过载或被打挂的信号
tls.handshake.type == 1[HTTP/TLS] TLS Client Hello(连接发起)
tls.handshake.type == 2[HTTP/TLS] TLS Server Hello
tls.handshake.extensions_server_name contains "example"[HTTP/TLS] 按 SNI 域名过滤 HTTPS
tls.alert_message.desc != 0[HTTP/TLS] TLS 告警消息
tcp.flags.syn == 1 && tcp.flags.ack == 0 && ip.src == 10.0.0.5[DDoS 检测] 来自单源的 SYN 洪水
icmp.type == 8[DDoS 检测] ICMP Echo 请求(ping 洪水检测)
icmp.type == 3 && icmp.code == 4[DDoS 检测] 分片需要的 ICMP 不可达(teardrop 类攻击)
udp[8:4] == 00:00:00:00 && udp.length == 8[DDoS 检测] 空载荷 UDP 包,伪造流量常见形态
ip.ttl == 255 && udp.port == 53[DDoS 检测] TTL 异常的 DNS 流量(伪造检查)
tcp.flags == 0x00[DDoS 检测] TCP 标志位全 0,无效包(扫描/洪水)
tcp.flags == 0x01 || tcp.flags == 0x29[DDoS 检测] FIN/Xmas/异常标志组合扫描
ip.id == 0 && ip.flags.df == 0[DDoS 检测] IP ID 为 0 且不分片,工具伪造流量常见特征
udp.port == 11211 && udp.length > 1000[DDoS 检测] Memcached 放大响应包
ntp && ntp.flags.count > 20[DDoS 检测] NTP monlist 类响应
ip.src != 10.0.0.0/8 && ip.dst == 10.0.0.5 && udp[DDoS 检测] 来自外网的大量 UDP(反射流量)
tcp.analysis.lost_segment[DDoS 检测] 丢段统计,拥塞/过载指标
quic[DDoS 检测] QUIC 流量(HTTP/3 洪水新载体)
ip.proto == 47[DDoS 检测] GRE 隧道流量(反射链路检查)

同一分类下的其他工具