초급 사용법 : 메뉴바 옵션 알아보기

@Super_E끌림·2025년 9월 6일
post-thumbnail

File

📂 기본 파일 조작

  • Open (⌘O) 새로운 캡처 파일(pcap, pcapng 등)을 엽니다.
  • Open Recent 최근에 열었던 파일 목록을 표시합니다.
  • Merge… 여러 개의 캡처 파일을 하나로 합칩니다. (예: 여러 위치에서 동시에 캡처한 트래픽을 하나로 병합)
  • Import from Hex Dump… 헥사(HEX) 덤프 파일에서 패킷 데이터를 불러옵니다. (텍스트로 덤프된 네트워크 데이터 → Wireshark 패킷으로 변환)
  • Close (⌘W) 현재 열려 있는 캡처 파일을 닫습니다.

💾 저장 관련

  • Save (⌘S) 현재 캡처 내용을 파일로 저장합니다.
  • Save As… (⇧⌘S) 다른 이름/형식으로 저장합니다. (예: .pcapng → .pcap)

📑 파일 세트 관리

  • File Set 연속적으로 캡처된 파일 세트를 관리합니다. (Wireshark는 큰 트래픽을 일정 크기마다 자동 분할 저장 가능)

📤 내보내기(Export)

  • Export Specified Packets… 필터링된 패킷 일부만 내보냅니다. (예: 특정 TCP 스트림만 저장)
  • Export Packet Dissections 패킷 분석 내용을 다른 형식으로 내보냅니다.
    • As Plain Text
    • As CSV
    • As XML
    • As JSON 분석 결과를 보고서 형태로 추출할 때 사용합니다.
  • Export Packet Bytes… (⇧⌘X) 패킷의 순수한 원시 바이트 데이터를 추출합니다. (예: 특정 페이로드 부분만 저장)
  • Export PDUs to File… 패킷에서 추출한 PDU(Protocol Data Unit, 프로토콜 단위 데이터)를 별도로 저장합니다. (예: TCP 스트림에서 HTTP 요청/응답만 저장)
  • Strip Headers… 패킷의 특정 헤더(L2/L3 등)를 제거하고 페이로드만 추출합니다. (예: Ethernet/IP 헤더 제거 후 TCP 데이터만 남김)
  • Export TLS Session Keys… 캡처 중 추출된 TLS 세션 키를 내보냅니다. (브라우저 세션 복호화 시 사용 가능)
  • Export Objects HTTP, SMB, TFTP 등 애플리케이션 레벨에서 전송된 파일/객체를 추출합니다. (예: HTTP에서 다운로드한 이미지, SMB 공유 파일 등)

🖨 출력

  • Print (⌘P) 현재 패킷 또는 분석 내용을 인쇄합니다.

Edit

🔎 패킷 검색 & 탐색

  • Copy 선택한 패킷의 내용을 복사하는 서브 메뉴 (패킷 summary, bytes, as hex dump 등).
  • Find Packet… (⌘F) 특정 조건(프로토콜, 문자열, 바이트 시퀀스 등)으로 패킷을 검색.
  • Find Next (⌘N) 다음 검색 결과로 이동.
  • Find Previous (⌘B) 이전 검색 결과로 이동.

📌 패킷 마킹 (Mark)

  • Mark/Unmark Selected (⌘M) 현재 선택된 패킷을 강조 표시/해제.
  • Mark All Displayed (⇧⌘M) 현재 화면에 표시된 모든 패킷을 마킹.
  • Unmark All Displayed (⌥⌘M) 표시된 모든 패킷의 마킹 해제.
  • Next Mark (⇧⌘N) 다음 마킹된 패킷으로 이동.
  • Previous Mark (⇧⌘B) 이전 마킹된 패킷으로 이동.

👉 활용 예시: 특정 악성 세션 패킷을 마킹해 두고, 나중에 빠르게 이동 가능.

🚫 패킷 무시 (Ignore)

  • Ignore/Unignore Selected (⌘D) 선택한 패킷을 분석에서 무시하거나 다시 포함.
  • Ignore All Displayed (⇧⌘D) 현재 보이는 모든 패킷을 무시.
  • Unignore All Displayed (⌥⌘D) 무시 처리된 패킷들을 다시 포함.

👉 활용 예시: 노이즈 트래픽(DNS 쿼리, ARP 등)을 임시로 제외하고 주요 통신만 분석.

⏱ 시간 참조 (Time Reference)

  • Set/Unset Time Reference (⌘T) 선택한 패킷을 "시간 기준"으로 설정 (해당 패킷을 0초로 기준).
  • Unset All Time References (⌥⌘T) 모든 시간 기준 해제.
  • Next Time Reference (⌥⌘N) 다음 시간 기준 패킷으로 이동.
  • Previous Time Reference (⌥⌘B) 이전 시간 기준 패킷으로 이동.
  • Time Shift… (⇧⌘T) 캡처된 시간에 오프셋을 적용하여 조정 (예: 시계가 어긋난 경우 맞춤).

👉 활용 예시: 멀티 캡처 비교 시, 같은 이벤트가 발생한 시점을 기준으로 동기화.

📝 주석 & 시크릿 관리

  • Packet Comments 특정 패킷에 주석을 추가/수정.
  • Delete All Packet Comments 모든 주석 삭제.

👉 활용 예시: 조사 보고서 작성 시 특정 패킷에 "C2 서버 응답" 같은 메모 추가.

🔐 TLS 비밀키 관리

  • Inject TLS Secrets 외부에서 TLS session key(예: 브라우저 SSLKEYLOGFILE)를 불러와 세션 복호화.
  • Discard All Secrets 불러온 TLS 세션 키를 모두 제거.

👉 활용 예시: HTTPS 트래픽을 복호화해서 악성 페이로드 분석 가능.

⚙️ 환경 설정

  • Configuration Profiles… (⇧⌘A) Wireshark의 분석 환경(컬러링, 네임 리졸루션, 필터 등)을 프로파일 단위로 저장/관리.

👉 활용 예시: "랜섬웨어 분석용 프로파일", "DDoS 분석용 프로파일" 따로 만들어 빠른 전환.

✍️ 기타

  • Writing Tools / AutoFill / Emoji & Symbols macOS 기본 입력 도구 (Wireshark 전용 기능 아님)

View

📊 UI 요소 표시

  • Main Toolbar Wireshark 상단의 주요 툴바(열기, 저장, 캡처 시작/정지 버튼 등)를 표시/숨김.
  • Filter Toolbar Display Filter 입력창을 표시/숨김.
  • Status Bar 하단 상태바(캡처 진행 상황, 패킷 수, 필터 적용 여부)를 표시/숨김.
  • Full Screen (⌘F) 전체 화면 모드 전환.

📑 패킷 보기 패널

  • Packet List 캡처된 패킷 목록 창 (상단 리스트) 표시/숨김.
  • Packet Details 선택한 패킷의 프로토콜 계층별 상세 내용 창 (중간 창) 표시/숨김.
  • Packet Bytes 패킷의 Raw Hex/ASCII 데이터를 보여주는 창 (하단 창) 표시/숨김.
  • Packet Diagram (비활성화 상태) 패킷 다이어그램 시각화 기능. 일부 버전에서는 사용 불가.

⏱ 시간 & 이름 변환

  • Time Display Format 시간 표시 방식 변경 (상대/절대/UTC 등).
  • Name Resolution IP 주소 → 호스트 이름, MAC 주소 → 벤더 이름, 포트 번호 → 프로토콜 이름 등 변환 여부 설정.

🔍 확대/축소

  • Zoom 패킷 디스플레이 영역 글자 크기 확대/축소.

🌳 트리 구조 확장/축소

  • Expand Subtrees (⇧→) 선택된 프로토콜 트리 하위 항목 확장.
  • Collapse Subtrees (⇧←) 선택된 프로토콜 트리 하위 항목 축소.
  • Expand All (⌘→) 모든 트리 확장.
  • Collapse All (⌘←) 모든 트리 축소.

🎨 색상 및 시각화

  • Colorize Packet List 프로토콜/조건별 패킷 색상 표시 활성화 여부.
  • Coloring Rules… 패킷 색상 규칙 관리 (예: TCP 오류는 빨간색, HTTP 요청은 파란색 등).
  • Colorize Conversation 특정 스트림(TCP, UDP, IP 등)에 색상을 입혀서 양방향 통신을 쉽게 구분.

🖼 레이아웃 & 내부 정보

  • Reset Layout (⇧⌘W) 창 레이아웃을 기본값으로 복원.
  • Resize Columns (⌘R) 패킷 리스트 컬럼 크기를 자동 조정.
  • Internals Wireshark 내부 상태/디버그 정보 확인 (메모리 사용, 테이블 상태 등).

🔄 기타

  • Show Packet in New Window 선택된 패킷을 별도 창에 표시.
  • Reload as File Format/Capture (⇧⌘F) 파일 형식을 바꿔서 다시 로드.
  • Reload (⌘R) 현재 캡처 파일을 새로고침.

Go

📍 기본 이동

  • Go to Packet… (⌘G) 특정 패킷 번호를 직접 입력해서 바로 이동. → 예: 5000번 패킷으로 바로 점프.
  • Go to Linked Packet 현재 패킷과 관련된 패킷으로 이동. (예: TCP ACK 패킷에서 원래 요청 패킷으로 이동).

⬆⬇ 순차 이동

  • Next Packet (⌘▼) 다음 패킷으로 이동.
  • Previous Packet (⌘▲) 이전 패킷으로 이동.
  • First Packet (⌘⇞) 첫 번째 패킷으로 이동.
  • Last Packet (⌘⇟) 마지막 패킷으로 이동.

💬 대화(Conversation) 단위 탐색

  • Next Packet in Conversation (⌃.) 현재 선택된 패킷이 속한 대화(예: 특정 TCP 세션)의 다음 패킷으로 이동.
  • Previous Packet in Conversation (⌃,) 해당 대화의 이전 패킷으로 이동.

👉 활용 예시: 하나의 TCP 세션이나 HTTP 스트림을 순차적으로 따라가며 분석.

⏪ 기록 기반 탐색

  • Next Packet in History (⌥⌘→) 이전에 방문했던 패킷 기록을 따라 "앞으로" 이동.
  • Previous Packet in History (⌥⌘←) 방문 기록을 "뒤로" 이동. (웹 브라우저의 앞으로/뒤로 탐색과 유사).

🔄 라이브 캡처 스크롤

  • Auto Scroll in Live Capture (체크됨) 패킷을 실시간으로 캡처할 때 화면이 자동으로 최신 패킷까지 스크롤됨. → 체크 해제 시, 분석 중 스크롤이 고정됨.

👉 활용 예시: 공격 발생 시 실시간 패킷을 계속 모니터링할 때 유용. 하지만 특정 지점을 분석 중일 때는 끄는 게 편함.

profile
SoC:) SoC:)

0개의 댓글