Cheatsheet Wireshark
Analisador de protocolos de rede para segurança e diagnóstico
Wireshark
25
cards encontrados
Categorias:
Versões:
Captura
Iniciar / Parar
Ctrl + E (iniciar captura)
Ctrl + E (parar captura)
Ctrl + K (reiniciar captura)
Ctrl + Shift + K (captura com opções)
Controlar captura de pacotes.
Interfaces
Ctrl + I (escolher interface)
Ctrl + Shift + I (opções de captura)
# Selecionar: Wi-Fi, Ethernet,
# Loopback, Any
Escolher interface de rede.
Ficheiro
Ctrl + O (abrir .pcap)
Ctrl + S (guardar captura)
Ctrl + Shift + S (guardar como)
Ctrl + W (fechar)
Abrir e guardar capturas.
Captura com filtro
# Filtro de captura (BPF):
tcp port 80
host 192.168.1.1
not arp and not icmp
tcp portrange 1-1024
Filtrar durante a captura.
Filtros de Display
Filtros básicos
http
dns
tcp
udp
icmp
arp
tls
Filtrar por protocolo.
Filtros HTTP
http.request.method == "POST"
http.response.code == 404
http.host == "exemplo.com"
http contains "password"
http.request.uri contains "admin"
Inspecionar tráfego web.
Filtrar por IP
ip.addr == 192.168.1.100
ip.src == 10.0.0.1
ip.dst == 10.0.0.2
ip.addr == 192.168.1.0/24
Filtrar por endereço.
Filtrar por porta
tcp.port == 443
tcp.dstport == 8080
udp.port == 53
tcp.port != 22
Filtrar por porta.
Operadores lógicos
http && ip.addr == 10.0.0.1
dns || icmp
!arp
tcp.flags.syn == 1 && tcp.flags.ack == 0
Combinar condições.
Navegação
Mover entre pacotes
Ctrl + ↓ (próximo pacote)
Ctrl + ↑ (pacote anterior)
Ctrl + Home (primeiro pacote)
Ctrl + End (último pacote)
Ctrl + G (ir para pacote #)
Navegar na lista.
Painéis
Ctrl + Shift + L (lista de pacotes)
Ctrl + Shift + D (detalhes)
Ctrl + Shift + B (bytes/hex)
Ctrl + T (alternar time display)
Alternar entre painéis.
Marcar e saltar
Ctrl + M (marcar pacote)
Ctrl + Shift + M (ir para marcado)
Ctrl + Shift + A (ir para anterior marcado)
Ctrl + . (próximo marcado)
Marcar pacotes importantes.
Pesquisa
Ctrl + F (pesquisar)
Ctrl + Shift + F (pesquisar próximo)
Ctrl + / (barra de filtro)
Ctrl + Shift + / (barra de filtro captura)
Localizar pacotes.
Análise
Seguir fluxo TCP
Clique direito → Follow → TCP Stream
# Ou atalho:
Ctrl + Shift + T (seguir TCP)
Ctrl + Shift + U (seguir UDP)
Ctrl + Shift + H (seguir HTTP)
Ver conversa completa.
Estatísticas
Statistics → Conversations
Statistics → Endpoints
Statistics → Protocol Hierarchy
Statistics → I/O Graphs
Statistics → Flow Graph
Análise estatística.
Colorir pacotes
Clique direito → Colorize → escolher cor
# Regras de cor:
View → Coloring Rules
Ctrl + Shift + C (gerir regras)
Destacar visualmente.
Decodificar como
Clique direito → Decode As...
# Exemplo: porta 8443 como HTTP
# Ou porta custom como TLS
Forçar interpretação de protocolo.
Segurança
Detetar scans
tcp.flags.syn == 1 && tcp.flags.ack == 0
# Muitas conexões SYN sem ACK
# de um único IP = port scan
Statistics → Conversations → TCP tab
Identificar port scanning.
Credenciais em texto simples
http contains "password"
http contains "login"
http.authorization
ftp.request.command == "PASS"
smtp contains "AUTH"
Detetar dados não encriptados.
Análise DNS
dns.flags.response == 0
dns.qry.name contains "malware"
dns.flags.rcode == 3 # NXDOMAIN
Statistics → DNS
Monitorizar consultas DNS.
Tráfego suspeito
tcp.flags.reset == 1 # RST floods
icmp.type == 8 # ping sweep
arp.duplicate-address-detected
tcp.analysis.retransmission
Identificar anomalias.
Avançado
Exportar objetos
File → Export Objects → HTTP
File → Export Objects → SMB
File → Export Objects → TFTP
# Extrair ficheiros transferidos
Extrair ficheiros da captura.
Exportar pacotes
File → Export Specified Packets
File → Export Packet Dissections
# Formatos: pcapng, pcap, CSV,
# JSON, XML, C arrays
Guardar subconjuntos.
tshark (CLI)
tshark -i eth0 -f "tcp port 80"
tshark -r captura.pcap -Y "http"
tshark -i any -w output.pcap
tshark -r file.pcap -T fields \
-e ip.src -e http.host
Wireshark em linha de comandos.
IO Graph e performance
Statistics → I/O Graphs
# Filtros por gráfico:
# "tcp.analysis.retransmission"
# "http.response.code >= 500"
Statistics → TCP Stream Graphs
Visualizar tráfego ao longo do tempo.