云计算、AI、云原生、大数据等一站式技术学习平台

网站首页 > 教程文章 正文

wireshark(tshark)将8089等非标准端口按http协议解析的方法

jxf315 2025-05-22 11:11:14 教程文章 4 ℃

最近总没流量,有点灰心,原创不易!

1、在Wireshark中将非标准(8000,8080,8089)端口的流量解析为HTTP协议

打开Wireshark首选项:

点击顶部菜单栏的 Edit(编辑)

选择 Preferences(首选项)

在左侧面板中找到 Protocols(协议列表)

搜索或找到 HTTP 选项,点击进入配置界面

在HTTP设置中,找到 TCP Ports 字段

默认端口为 80,将其修改为 80,8080......(用英文逗号分隔多个端口)。

确保勾选 Reassemble HTTP headers... 和 Reassemble HTTP bodies... 以正确解析内容。

最后保存并应用设置


2、tshark命令行方式处理非标准端口

抓包时:

sudo tshark -i wg0 -f "tcp port 8000" -d tcp.port==8000,http -w /output.pcap

解析:

-i wg0:选择捕捉接口

-f “tcp port 8000” :捕获所有源或目标端口为8000的TCP流量(捉包过滤器)

-d tcp.port==8000,http:强制将8000端口的流量解析为 HTTP 协议。

-w /output.pcap:保存捕捉内容


读取已存在的包文件:

sudo tshark -r /output.pcap -Y "http.request.uri" -d tcp.port==8000,http

解析:

-r /output.pcap:读取包文件

-Y "http.request.uri":对包文件过滤,按http request uri信息过滤

如图所示:已经能够将8000端口内容按照http协议解析出其uri地址


注意事项:

加密流量:若8000、8080这些非标准端口使用HTTPS(SSL/TLS),需配置SSL解密才能解析HTTP内容。


通过以上步骤,Wireshark(tshark)会将8080端口这类非标准端口的TCP流量自动识别为HTTP协议解析。

Tags:

最近发表
标签列表