File
📂 기본 파일 조작
- Open (
⌘O) 새로운 캡처 파일(pcap, pcapng 등)을 엽니다.
- Open Recent 최근에 열었던 파일 목록을 표시합니다.
- Merge… 여러 개의 캡처 파일을 하나로 합칩니다. (예: 여러 위치에서 동시에 캡처한 트래픽을 하나로 병합)
- Import from Hex Dump… 헥사(HEX) 덤프 파일에서 패킷 데이터를 불러옵니다. (텍스트로 덤프된 네트워크 데이터 → Wireshark 패킷으로 변환)
- Close (
⌘W) 현재 열려 있는 캡처 파일을 닫습니다.
💾 저장 관련
- Save (
⌘S) 현재 캡처 내용을 파일로 저장합니다.
- Save As… (
⇧⌘S) 다른 이름/형식으로 저장합니다. (예: .pcapng → .pcap)
📑 파일 세트 관리
- File Set 연속적으로 캡처된 파일 세트를 관리합니다. (Wireshark는 큰 트래픽을 일정 크기마다 자동 분할 저장 가능)
📤 내보내기(Export)
- Export Specified Packets… 필터링된 패킷 일부만 내보냅니다. (예: 특정 TCP 스트림만 저장)
- Export Packet Dissections 패킷 분석 내용을 다른 형식으로 내보냅니다.
As Plain Text
As CSV
As XML
As JSON 분석 결과를 보고서 형태로 추출할 때 사용합니다.
- Export Packet Bytes… (
⇧⌘X) 패킷의 순수한 원시 바이트 데이터를 추출합니다. (예: 특정 페이로드 부분만 저장)
- Export PDUs to File… 패킷에서 추출한 PDU(Protocol Data Unit, 프로토콜 단위 데이터)를 별도로 저장합니다. (예: TCP 스트림에서 HTTP 요청/응답만 저장)
- Strip Headers… 패킷의 특정 헤더(L2/L3 등)를 제거하고 페이로드만 추출합니다. (예: Ethernet/IP 헤더 제거 후 TCP 데이터만 남김)
- Export TLS Session Keys… 캡처 중 추출된 TLS 세션 키를 내보냅니다. (브라우저 세션 복호화 시 사용 가능)
- Export Objects HTTP, SMB, TFTP 등 애플리케이션 레벨에서 전송된 파일/객체를 추출합니다. (예: HTTP에서 다운로드한 이미지, SMB 공유 파일 등)
🖨 출력
- Print (
⌘P) 현재 패킷 또는 분석 내용을 인쇄합니다.
Edit
🔎 패킷 검색 & 탐색
- Copy 선택한 패킷의 내용을 복사하는 서브 메뉴 (패킷 summary, bytes, as hex dump 등).
- Find Packet… (
⌘F) 특정 조건(프로토콜, 문자열, 바이트 시퀀스 등)으로 패킷을 검색.
- Find Next (
⌘N) 다음 검색 결과로 이동.
- Find Previous (
⌘B) 이전 검색 결과로 이동.
📌 패킷 마킹 (Mark)
- Mark/Unmark Selected (
⌘M) 현재 선택된 패킷을 강조 표시/해제.
- Mark All Displayed (
⇧⌘M) 현재 화면에 표시된 모든 패킷을 마킹.
- Unmark All Displayed (
⌥⌘M) 표시된 모든 패킷의 마킹 해제.
- Next Mark (
⇧⌘N) 다음 마킹된 패킷으로 이동.
- Previous Mark (
⇧⌘B) 이전 마킹된 패킷으로 이동.
👉 활용 예시: 특정 악성 세션 패킷을 마킹해 두고, 나중에 빠르게 이동 가능.
🚫 패킷 무시 (Ignore)
- Ignore/Unignore Selected (
⌘D) 선택한 패킷을 분석에서 무시하거나 다시 포함.
- Ignore All Displayed (
⇧⌘D) 현재 보이는 모든 패킷을 무시.
- Unignore All Displayed (
⌥⌘D) 무시 처리된 패킷들을 다시 포함.
👉 활용 예시: 노이즈 트래픽(DNS 쿼리, ARP 등)을 임시로 제외하고 주요 통신만 분석.
⏱ 시간 참조 (Time Reference)
- Set/Unset Time Reference (
⌘T) 선택한 패킷을 "시간 기준"으로 설정 (해당 패킷을 0초로 기준).
- Unset All Time References (
⌥⌘T) 모든 시간 기준 해제.
- Next Time Reference (
⌥⌘N) 다음 시간 기준 패킷으로 이동.
- Previous Time Reference (
⌥⌘B) 이전 시간 기준 패킷으로 이동.
- Time Shift… (
⇧⌘T) 캡처된 시간에 오프셋을 적용하여 조정 (예: 시계가 어긋난 경우 맞춤).
👉 활용 예시: 멀티 캡처 비교 시, 같은 이벤트가 발생한 시점을 기준으로 동기화.
📝 주석 & 시크릿 관리
- Packet Comments 특정 패킷에 주석을 추가/수정.
- Delete All Packet Comments 모든 주석 삭제.
👉 활용 예시: 조사 보고서 작성 시 특정 패킷에 "C2 서버 응답" 같은 메모 추가.
🔐 TLS 비밀키 관리
- Inject TLS Secrets 외부에서 TLS session key(예: 브라우저 SSLKEYLOGFILE)를 불러와 세션 복호화.
- Discard All Secrets 불러온 TLS 세션 키를 모두 제거.
👉 활용 예시: HTTPS 트래픽을 복호화해서 악성 페이로드 분석 가능.
⚙️ 환경 설정
- Configuration Profiles… (
⇧⌘A) Wireshark의 분석 환경(컬러링, 네임 리졸루션, 필터 등)을 프로파일 단위로 저장/관리.
👉 활용 예시: "랜섬웨어 분석용 프로파일", "DDoS 분석용 프로파일" 따로 만들어 빠른 전환.
✍️ 기타
- Writing Tools / AutoFill / Emoji & Symbols macOS 기본 입력 도구 (Wireshark 전용 기능 아님)
View
📊 UI 요소 표시
- Main Toolbar Wireshark 상단의 주요 툴바(열기, 저장, 캡처 시작/정지 버튼 등)를 표시/숨김.
- Filter Toolbar Display Filter 입력창을 표시/숨김.
- Status Bar 하단 상태바(캡처 진행 상황, 패킷 수, 필터 적용 여부)를 표시/숨김.
- Full Screen (
⌘F) 전체 화면 모드 전환.
📑 패킷 보기 패널
- Packet List 캡처된 패킷 목록 창 (상단 리스트) 표시/숨김.
- Packet Details 선택한 패킷의 프로토콜 계층별 상세 내용 창 (중간 창) 표시/숨김.
- Packet Bytes 패킷의 Raw Hex/ASCII 데이터를 보여주는 창 (하단 창) 표시/숨김.
- Packet Diagram (비활성화 상태) 패킷 다이어그램 시각화 기능. 일부 버전에서는 사용 불가.
⏱ 시간 & 이름 변환
- Time Display Format 시간 표시 방식 변경 (상대/절대/UTC 등).
- Name Resolution IP 주소 → 호스트 이름, MAC 주소 → 벤더 이름, 포트 번호 → 프로토콜 이름 등 변환 여부 설정.
🔍 확대/축소
- Zoom 패킷 디스플레이 영역 글자 크기 확대/축소.
🌳 트리 구조 확장/축소
- Expand Subtrees (
⇧→) 선택된 프로토콜 트리 하위 항목 확장.
- Collapse Subtrees (
⇧←) 선택된 프로토콜 트리 하위 항목 축소.
- Expand All (
⌘→) 모든 트리 확장.
- Collapse All (
⌘←) 모든 트리 축소.
🎨 색상 및 시각화
- Colorize Packet List 프로토콜/조건별 패킷 색상 표시 활성화 여부.
- Coloring Rules… 패킷 색상 규칙 관리 (예: TCP 오류는 빨간색, HTTP 요청은 파란색 등).
- Colorize Conversation 특정 스트림(TCP, UDP, IP 등)에 색상을 입혀서 양방향 통신을 쉽게 구분.
🖼 레이아웃 & 내부 정보
- Reset Layout (
⇧⌘W) 창 레이아웃을 기본값으로 복원.
- Resize Columns (
⌘R) 패킷 리스트 컬럼 크기를 자동 조정.
- Internals Wireshark 내부 상태/디버그 정보 확인 (메모리 사용, 테이블 상태 등).
🔄 기타
- Show Packet in New Window 선택된 패킷을 별도 창에 표시.
- Reload as File Format/Capture (
⇧⌘F) 파일 형식을 바꿔서 다시 로드.
- Reload (
⌘R) 현재 캡처 파일을 새로고침.
Go
📍 기본 이동
- Go to Packet… (
⌘G) 특정 패킷 번호를 직접 입력해서 바로 이동. → 예: 5000번 패킷으로 바로 점프.
- Go to Linked Packet 현재 패킷과 관련된 패킷으로 이동. (예: TCP ACK 패킷에서 원래 요청 패킷으로 이동).
⬆⬇ 순차 이동
- Next Packet (
⌘▼) 다음 패킷으로 이동.
- Previous Packet (
⌘▲) 이전 패킷으로 이동.
- First Packet (
⌘⇞) 첫 번째 패킷으로 이동.
- Last Packet (
⌘⇟) 마지막 패킷으로 이동.
💬 대화(Conversation) 단위 탐색
- Next Packet in Conversation (
⌃.) 현재 선택된 패킷이 속한 대화(예: 특정 TCP 세션)의 다음 패킷으로 이동.
- Previous Packet in Conversation (
⌃,) 해당 대화의 이전 패킷으로 이동.
👉 활용 예시: 하나의 TCP 세션이나 HTTP 스트림을 순차적으로 따라가며 분석.
⏪ 기록 기반 탐색
- Next Packet in History (
⌥⌘→) 이전에 방문했던 패킷 기록을 따라 "앞으로" 이동.
- Previous Packet in History (
⌥⌘←) 방문 기록을 "뒤로" 이동. (웹 브라우저의 앞으로/뒤로 탐색과 유사).
🔄 라이브 캡처 스크롤
- Auto Scroll in Live Capture (체크됨) 패킷을 실시간으로 캡처할 때 화면이 자동으로 최신 패킷까지 스크롤됨. → 체크 해제 시, 분석 중 스크롤이 고정됨.
👉 활용 예시: 공격 발생 시 실시간 패킷을 계속 모니터링할 때 유용. 하지만 특정 지점을 분석 중일 때는 끄는 게 편함.