DevTools

Cheatsheet Wireshark

Analisador de protocolos de rede para segurança e diagnóstico

Voltar às linguagens
Wireshark
25 cards encontrados
Categorias:
Versões:

Captura


4 cards
Iniciar / Parar
Ctrl + E      (iniciar captura)
Ctrl + E      (parar captura)
Ctrl + K      (reiniciar captura)
Ctrl + Shift + K (captura com opções)

Controlar captura de pacotes.

Interfaces
Ctrl + I      (escolher interface)
Ctrl + Shift + I (opções de captura)

# Selecionar: Wi-Fi, Ethernet,
# Loopback, Any

Escolher interface de rede.

Ficheiro
Ctrl + O      (abrir .pcap)
Ctrl + S      (guardar captura)
Ctrl + Shift + S (guardar como)
Ctrl + W      (fechar)

Abrir e guardar capturas.

Captura com filtro
# Filtro de captura (BPF):
tcp port 80
host 192.168.1.1
not arp and not icmp
tcp portrange 1-1024

Filtrar durante a captura.

Filtros de Display


5 cards
Filtros básicos
http
dns
tcp
udp
icmp
arp
tls

Filtrar por protocolo.

Filtros HTTP
http.request.method == "POST"
http.response.code == 404
http.host == "exemplo.com"
http contains "password"
http.request.uri contains "admin"

Inspecionar tráfego web.

Filtrar por IP
ip.addr == 192.168.1.100
ip.src == 10.0.0.1
ip.dst == 10.0.0.2
ip.addr == 192.168.1.0/24

Filtrar por endereço.

Filtrar por porta
tcp.port == 443
tcp.dstport == 8080
udp.port == 53
tcp.port != 22

Filtrar por porta.

Operadores lógicos
http && ip.addr == 10.0.0.1
dns || icmp
!arp
tcp.flags.syn == 1 && tcp.flags.ack == 0

Combinar condições.

Navegação


4 cards
Mover entre pacotes
Ctrl + ↓      (próximo pacote)
Ctrl + ↑      (pacote anterior)
Ctrl + Home   (primeiro pacote)
Ctrl + End    (último pacote)
Ctrl + G      (ir para pacote #)

Navegar na lista.

Painéis
Ctrl + Shift + L (lista de pacotes)
Ctrl + Shift + D (detalhes)
Ctrl + Shift + B (bytes/hex)
Ctrl + T      (alternar time display)

Alternar entre painéis.

Marcar e saltar
Ctrl + M      (marcar pacote)
Ctrl + Shift + M (ir para marcado)
Ctrl + Shift + A (ir para anterior marcado)
Ctrl + .      (próximo marcado)

Marcar pacotes importantes.

Pesquisa
Ctrl + F      (pesquisar)
Ctrl + Shift + F (pesquisar próximo)
Ctrl + /      (barra de filtro)
Ctrl + Shift + / (barra de filtro captura)

Localizar pacotes.

Análise


4 cards
Seguir fluxo TCP
Clique direito → Follow → TCP Stream

# Ou atalho:
Ctrl + Shift + T (seguir TCP)
Ctrl + Shift + U (seguir UDP)
Ctrl + Shift + H (seguir HTTP)

Ver conversa completa.

Estatísticas
Statistics → Conversations
Statistics → Endpoints
Statistics → Protocol Hierarchy
Statistics → I/O Graphs
Statistics → Flow Graph

Análise estatística.

Colorir pacotes
Clique direito → Colorize → escolher cor

# Regras de cor:
View → Coloring Rules
Ctrl + Shift + C (gerir regras)

Destacar visualmente.

Decodificar como
Clique direito → Decode As...

# Exemplo: porta 8443 como HTTP
# Ou porta custom como TLS

Forçar interpretação de protocolo.

Segurança


4 cards
Detetar scans
tcp.flags.syn == 1 && tcp.flags.ack == 0

# Muitas conexões SYN sem ACK
# de um único IP = port scan

Statistics → Conversations → TCP tab

Identificar port scanning.

Credenciais em texto simples
http contains "password"
http contains "login"
http.authorization
ftp.request.command == "PASS"
smtp contains "AUTH"

Detetar dados não encriptados.

Análise DNS
dns.flags.response == 0
dns.qry.name contains "malware"
dns.flags.rcode == 3  # NXDOMAIN

Statistics → DNS

Monitorizar consultas DNS.

Tráfego suspeito
tcp.flags.reset == 1  # RST floods
icmp.type == 8       # ping sweep
arp.duplicate-address-detected
tcp.analysis.retransmission

Identificar anomalias.

Avançado


4 cards
Exportar objetos
File → Export Objects → HTTP
File → Export Objects → SMB
File → Export Objects → TFTP

# Extrair ficheiros transferidos

Extrair ficheiros da captura.

Exportar pacotes
File → Export Specified Packets
File → Export Packet Dissections

# Formatos: pcapng, pcap, CSV,
# JSON, XML, C arrays

Guardar subconjuntos.

tshark (CLI)
tshark -i eth0 -f "tcp port 80"
tshark -r captura.pcap -Y "http"
tshark -i any -w output.pcap
tshark -r file.pcap -T fields \
  -e ip.src -e http.host

Wireshark em linha de comandos.

IO Graph e performance
Statistics → I/O Graphs

# Filtros por gráfico:
# "tcp.analysis.retransmission"
# "http.response.code >= 500"

Statistics → TCP Stream Graphs

Visualizar tráfego ao longo do tempo.