Wireshark Display Filter Protokoll == TLSV1? (und PacketLength)


20

Was wäre der Filterausdruck, um nur die Protokolle auszuwählen, bei denen das Protokoll = TLSV1 ist? Offensichtlich ist etwas wie protocol == "TLSV1" oder TCP.protocol == "TLSV1" nicht der richtige Weg.

ip.proto == "TLSV1" sagt "ip.proto kann keine Strings als Werte akzeptieren"

Update - zusätzliche Tipps:

Eine andere großartige, aber versteckte Suche bezieht sich auf PacketLength: Sie können die Paketlänge zu Ihrer Anzeige hinzufügen, indem Sie auf "Einstellungen bearbeiten" (Menü oder Symbol) klicken und die PacketLength als neue Spalte hinzufügen. Zum Filtern müssen Sie jedoch die kryptischere verwenden : frame.len == ### wobei ### Ihre gewünschte Nummer ist. Wir haben dies verwendet, um zu bestimmen, wie viele Pakete gesendet und / oder empfangen wurden. Wenn Sie filtern, wird in der Statusleiste am unteren Bildschirmrand die Anzahl der Elemente angezeigt, die mit dem Filter übereinstimmen.

Antworten:


30

ssl.record.version == 0x0301

Dies weist Wireshark an, nur Pakete anzuzeigen, bei denen es sich um SSL-Konversationen handelt, die TLS-Semantik verwenden.


Wow, danke! Anscheinend könnte man anstelle der Krypto-Codes nach den Wörtern auf dem Bildschirm filtern.
NealWalters

"ip.proto == 6" war etwas in der Nähe von dem, was ich wollte (aber gibt SMB und TCP sowie TLSV1)
NealWalters

2
"ip.proto" bezieht sich auf das Feld "Protocol" im IP-Header: wireshark.org/docs/dfref/i/ip.html . "ip.proto == 6" bedeutet "Jedes TCP-Paket, das über IPv4 übertragen wird". Die meisten Anzeigefilter von Wireshark entsprechen einem numerischen Wert in einem bestimmten Protokollheader.
Gerald Combs

8
Zu Ihrer Information: Versionswerte dez hex ------------------------------------- SSL 3.0 3,0 0x0300 TLS 1,0 3,1 0x0301 TLS 1,1 3,2 0x0302 TLS 1,2 3,3 0x0303
Jay D

4
Ich denke, diese Antwort sollte wirklich ssl.handshake.versionstatt sein ssl.record.version. Es gibt einen Unterschied zwischen den Ebenen TLS Record und TLS Handshake
Unglued
Durch die Nutzung unserer Website bestätigen Sie, dass Sie unsere Cookie-Richtlinie und Datenschutzrichtlinie gelesen und verstanden haben.
Licensed under cc by-sa 3.0 with attribution required.