Wireshark 显示过滤器速查表
80+ 条 Wireshark 显示过滤器分类速查,覆盖 TCP、UDP、DNS、HTTP、TLS 与 DDoS 检测。
共 64 条 · 当前显示 64 条 · 点击表达式即可复制
ip.addr == 192.168.1.1[基础] 显示与指定 IP 相关的所有流量(源或目的)ip.src == 10.0.0.5[基础] 源地址为指定 IP 的数据包ip.dst == 10.0.0.5[基础] 目的地址为指定 IP 的数据包ip.addr == 10.0.0.0/24[基础] 整个子网相关的流量not ip.addr == 10.0.0.5[基础] 排除指定 IP 的流量tcp.port == 80 || udp.port == 53[基础] HTTP 或 DNS 流量ip.ttl < 10[基础] TTL 小于 10 的包,常见于伪造源地址或环路eth.src == aa:bb:cc:dd:ee:ff[基础] 按 MAC 地址过滤frame.len > 1500[基础] 超大帧(可能开启巨型帧或异常)ip.flags.mf == 1[基础] 存在 IP 分片(More Fragments 置位)tcp.port == 443[TCP] HTTPS 流量tcp.flags.syn == 1 && tcp.flags.ack == 0[TCP] 纯 SYN 包(连接发起)tcp.flags.syn == 1 && tcp.flags.ack == 1[TCP] SYN-ACK 包(握手第二步)tcp.flags.reset == 1[TCP] RST 包,大量出现可能为扫描或攻击tcp.flags.fin == 1[TCP] FIN 包(连接关闭)tcp.analysis.retransmission[TCP] TCP 重传,网络质量差的信号tcp.analysis.zero_window[TCP] 零窗口,接收方过载tcp.window_size < 100[TCP] 极小 TCP 窗口,疑似 slowloris 行为tcp.len == 0 && tcp.flags.syn == 0 && tcp.flags.ack == 1[TCP] 纯 ACK 包(ACK 洪水的基本特征)tcp.options.mss_val[TCP] 查看 MSS 协商值tcp.stream eq 5[TCP] 跟随第 5 条 TCP 流tcp.analysis.duplicate_ack[TCP] 重复 ACK,丢包或乱序udp.port == 53[UDP] DNS 流量udp.port == 123[UDP] NTP 流量(检查 monlist 滥用)udp.port == 11211[UDP] Memcached UDP 流量(放大攻击高危端口)udp.port == 1900[UDP] SSDP 流量(家用设备放大源)udp.port == 161[UDP] SNMP 流量(常见放大向量)udp.port == 19[UDP] Chargen 协议,老式放大向量udp.port == 5353[UDP] mDNS 流量udp.length > 1400[UDP] 大 UDP 载荷,放大流量的典型特征udp && ip.len > 900[UDP] IP 包大于 900 字节的 UDP(放大响应)dns.flags.response == 0[DNS] DNS 查询请求dns.flags.response == 1[DNS] DNS 响应dns.qry.type == 255[DNS] ANY 查询,DNS 放大常用手段dns.qry.type == 1[DNS] A 记录查询dns.resp.len > 500[DNS] 超长 DNS 响应,放大效应指标dns.flags.rcode != 0[DNS] 非成功响应码(NXDOMAIN 等异常)dns.qry.name contains "example.com"[DNS] 查询指定域名的流量dns.count.answers > 20[DNS] 响应包含大量应答记录(放大特征)http.request.method == "GET"[HTTP/TLS] GET 请求http.request.method == "POST"[HTTP/TLS] POST 请求(HTTP 洪水关注点)http.request.uri contains ".php"[HTTP/TLS] 请求 PHP 页面(扫描器常用目标)http.user_agent contains "python"[HTTP/TLS] 脚本 UA,可能是攻击工具http.user_agent == ""[HTTP/TLS] 空 UA,恶意客户端强特征http.response.code == 429[HTTP/TLS] 限流响应(429)统计http.response.code >= 500[HTTP/TLS] 服务端错误,过载或被打挂的信号tls.handshake.type == 1[HTTP/TLS] TLS Client Hello(连接发起)tls.handshake.type == 2[HTTP/TLS] TLS Server Hellotls.handshake.extensions_server_name contains "example"[HTTP/TLS] 按 SNI 域名过滤 HTTPStls.alert_message.desc != 0[HTTP/TLS] TLS 告警消息tcp.flags.syn == 1 && tcp.flags.ack == 0 && ip.src == 10.0.0.5[DDoS 检测] 来自单源的 SYN 洪水icmp.type == 8[DDoS 检测] ICMP Echo 请求(ping 洪水检测)icmp.type == 3 && icmp.code == 4[DDoS 检测] 分片需要的 ICMP 不可达(teardrop 类攻击)udp[8:4] == 00:00:00:00 && udp.length == 8[DDoS 检测] 空载荷 UDP 包,伪造流量常见形态ip.ttl == 255 && udp.port == 53[DDoS 检测] TTL 异常的 DNS 流量(伪造检查)tcp.flags == 0x00[DDoS 检测] TCP 标志位全 0,无效包(扫描/洪水)tcp.flags == 0x01 || tcp.flags == 0x29[DDoS 检测] FIN/Xmas/异常标志组合扫描ip.id == 0 && ip.flags.df == 0[DDoS 检测] IP ID 为 0 且不分片,工具伪造流量常见特征udp.port == 11211 && udp.length > 1000[DDoS 检测] Memcached 放大响应包ntp && ntp.flags.count > 20[DDoS 检测] NTP monlist 类响应ip.src != 10.0.0.0/8 && ip.dst == 10.0.0.5 && udp[DDoS 检测] 来自外网的大量 UDP(反射流量)tcp.analysis.lost_segment[DDoS 检测] 丢段统计,拥塞/过载指标quic[DDoS 检测] QUIC 流量(HTTP/3 洪水新载体)ip.proto == 47[DDoS 检测] GRE 隧道流量(反射链路检查)