Capture
- Options… (⌘K) 캡처 옵션 창을 엶.
- 어떤 네트워크 인터페이스(예: Wi-Fi, Ethernet)에서 캡처할지 선택
- 캡처 필터 설정
- 파일 저장 옵션, 패킷 크기 제한 등 세부 설정 가능
- Start (⌘E) 선택된 인터페이스에서 패킷 캡처 시작. → 실시간 트래픽을 수집해서 Wireshark 창에 표시.
- Stop (⌘E) 진행 중인 패킷 캡처를 중지. → 캡처를 멈추고, 현재까지 저장된 패킷만 분석 가능.
- Restart (⌘R) 현재 설정된 옵션/필터 그대로 캡처를 다시 시작. → 일시 중지 후 다시 캡처할 때 유용.
- Capture Filters… 캡처 시작 전에 적용할 필터를 설정.
- 예:
tcp port 80 → 오직 HTTP 트래픽만 캡처
- 캡처 필터는 "무엇을 저장할지"를 결정 (디스플레이 필터와 다름!)
- Refresh Interfaces (F5) 네트워크 인터페이스 목록 새로고침. → Wireshark 실행 도중 네트워크 장치를 연결/해제했을 때 다시 감지하도록 갱신.
Analyze
🔹 필터 관련
- Display Filters… 저장된 디스플레이 필터(조건식) 목록을 관리/불러오기. → 자주 쓰는 필터를 저장해 두고 재사용할 때 편리.
- Display Filter Macros… 자주 쓰는 복잡한 필터를 매크로 형태로 등록/관리. → 예:
http.request.method == "POST"를 POST_req라는 이름으로 저장.
- Display Filter Expression… 직접 조건식을 타이핑하지 않고 GUI 창에서 필터를 선택/작성. → 초보자나 복잡한 조건 작성할 때 유용.
🔹 선택한 패킷 기반 분석
- Apply as Column (⇧⌘I) 선택한 필드를 패킷 리스트 창의 새로운 열(Column)로 추가. → 예:
ip.src를 컬럼으로 추가하면 모든 패킷의 Source IP가 별도 열로 표시됨.
- Apply as Filter 선택한 값(예: 특정 IP, 포트)을 바로 디스플레이 필터로 적용.
Selected: 해당 값만 포함하는 패킷만 보기
Not Selected: 해당 값 제외
...and Selected / ...or Selected: 다른 조건과 조합
- Prepare as Filter 바로 적용하지 않고, 필터 입력창에만 넣어줌. → 사용자가 추가 수정한 뒤 적용 가능.
- Conversation Filter 선택한 패킷의 연결(대화: TCP 세션, UDP 스트림 등)만 필터링. → 특정 연결(Session)만 집중 분석할 때 사용.
🔹 프로토콜 / 해석 관련
- Enabled Protocols… (⇧⌘E) 분석할 프로토콜을 켜고 끔. → 사용하지 않는 프로토콜을 꺼서 분석 속도를 개선.
- Decode As… (⇧⌘U) 특정 트래픽을 다른 프로토콜로 강제 해석. → 예: 8080 포트를 HTTP로 강제 디코딩.
- Reload Lua Plugins (⇧⌘L) Wireshark에서 사용하는 Lua 플러그인(사용자 정의 디섹터 등)을 다시 불러옴.
🔹 고급 분석 기능
- SCTP SCTP(스트림 제어 전송 프로토콜) 관련 분석 기능. → 주로 4G/5G 이동통신망, VoIP에서 사용.
- Follow 특정 프로토콜 스트림을 “대화 흐름” 형태로 재구성.
- Follow TCP Stream: TCP 세션 전체 보기
- Follow HTTP Stream: 요청/응답 재구성
- Show Packet Bytes… (⇧⌘O) 선택한 패킷의 원시 데이터(헥사/ASCII)를 별도 창에 표시.
- Expert Information Wireshark가 탐지한 문제/경고/에러 요약. → 예: TCP 재전송, 잘못된 체크섬, 프로토콜 규약 위반 등.
Statistics
📊 기본 분석 옵션
- Capture File Properties 캡처 파일의 메타데이터 (캡처 시작/종료 시각, 캡처 인터페이스, 필터 적용 여부, 캡처된 패킷 수 등).
- Resolved Addresses 캡처된 IP 주소를 DNS 등을 통해 호스트명으로 해석해 표시.
- Protocol Hierarchy 패킷을 프로토콜 계층별(예: Ethernet → IP → TCP → HTTP)로 분류하여 트래픽 비율을 보여줌. "이 캡처에서 TCP가 몇 %, UDP가 몇 % 차지하는가" 같은 걸 확인.
- Conversations 두 엔드포인트 간의 통신 세션별(예: IP 쌍, TCP 세션) 통계를 보여줌. 송수신 패킷 수, 바이트 수, 지속 시간 확인 가능.
- Endpoints 특정 호스트(IP/MAC)별로 송수신 패킷, 바이트량을 요약.
- Packet Lengths 캡처된 패킷 크기 분포(작은 패킷 vs 큰 패킷 비율)를 보여줌.
- I/O Graphs 시간 흐름에 따른 트래픽 그래프. 초당 패킷 수, 바이트 수 등을 시각화 가능.
- Service Response Time 요청–응답 기반 프로토콜(예: DNS, HTTP)에서 응답 시간 통계.
📡 프로토콜/서비스별 통계
- DHCP (BOOTP) Statistics DHCP 트래픽의 Discover, Offer, Request, ACK 등의 교환 통계.
- NetPerfMeter Statistics NetPerfMeter 툴 관련 성능 측정 데이터.
- ONC-RPC Programs RPC (Remote Procedure Call) 트래픽 분석.
- 29West 29West LBM (Low-latency Messaging Middleware) 트래픽 통계.
- ANCP Access Node Control Protocol 통계 (DSL/브로드밴드 환경).
- BACnet 빌딩 자동화 프로토콜(BACnet) 트래픽 통계.
- Collectd Collectd(모니터링용 데몬)와 관련된 통계.
- DNS 도메인 네임 시스템 요청/응답 통계, 쿼리 타입별 분석.
- Flow Graph 특정 플로우(TCP 세션 등)를 다이어그램 형태로 보여줌.
- HART-IP 산업용 프로토콜 HART over IP 트래픽 분석.
- HPFEEDS HPFeeds (허니팟 피드 프로토콜) 통계.
- HTTP HTTP 요청/응답, 코드(200, 404 등), 요청 메소드(GET, POST 등) 통계.
- HTTP2 HTTP/2 스트림 통계 (스트림 ID, 프레임 유형 등).
- Sametime IBM Sametime(메신저/협업 툴) 트래픽 통계.
- TCP Stream Graphs 특정 TCP 세션의 RTT, 스루풋, 혼잡 윈도우 등의 그래프.
- UDP Multicast Streams 멀티캐스트 UDP 스트림별 통계.
- Reliable Server Pooling (RSerPool) 서버 풀링 및 세션 관리 프로토콜 통계.
- SOME/IP 자동차 네트워크에서 쓰이는 SOME/IP 프로토콜 트래픽 통계.
- DTN Delay/Disruption-Tolerant Networking 트래픽 통계.
🌐 네트워크 계층별 통계
- F5 F5 로드밸런서 관련 트래픽 분석.
- IPv4 Statistics IPv4 헤더 필드별 통계 (TTL, 프로토콜 번호, fragmentation 등).
- IPv6 Statistics IPv6 헤더 및 확장 헤더 필드별 통계.
Telephony
📞 VoIP / 음성 통화 관련
- VoIP Calls SIP, H.323, MGCP 같은 VoIP 세션을 통화 단위로 보여줌. 각 통화의 시작/종료 시각, 호출자/피호출자, RTP 스트림 분석 가능.
- SIP Flows SIP 메시지를 호출 흐름 다이어그램 형태로 표시 (INVITE → TRYING → RINGING → OK 등).
- SIP Statistics SIP 메시지 유형별 통계 (INVITE, ACK, BYE, REGISTER 등).
- RTP (Real-time Transport Protocol) 오디오/비디오 RTP 스트림 통계. 패킷 손실율, 지터(jitter), 순서 오류 등을 분석.
- RTSP (Real-time Streaming Protocol) 스트리밍 제어 프로토콜(RTSP) 메시지 통계 (PLAY, PAUSE, SETUP 등).
- H.225 H.323 시그널링 프로토콜 (VoIP, 영상 회의) 관련 통계.
📡 이동통신 (셀룰러/5G/4G) 관련
- ANSI ANSI 기반의 이동통신 시그널링 분석.
- GSM 2G GSM 시그널링 및 음성 관련 메시지 통계.
- 3GPP Uu 3G UMTS 무선 인터페이스(Uu) 관련 트래픽 분석.
- F1AP 5G에서 gNB-CU와 gNB-DU 간 F1 Application Protocol 분석.
- NGAP 5G Core와 gNB 간 Next Generation Application Protocol 메시지 통계.
- E2AP O-RAN 아키텍처에서 E2 인터페이스용 Application Protocol.
📡 텔레커뮤니케이션 시그널링
- IAX2 Stream Analysis Asterisk PBX에서 사용하는 VoIP 프로토콜 IAX2 스트림 분석.
- ISUP Messages (ISDN User Part) SS7(신호 시스템 7) 기반 전화 시그널링 메시지 분석.
- MTP3 (Message Transfer Part Level 3) SS7의 네트워크 계층 역할을 하는 MTP3 트래픽 분석.
- Osmux Asterisk/FreeSWITCH 같은 VoIP 시스템에서 사용하는 대역폭 최적화 멀티플렉싱 프로토콜 분석.
- SCTP (Stream Control Transmission Protocol) 텔레커뮤니케이션 시그널링에서 자주 쓰이는 전송 계층 프로토콜. 세션, 스트림별 통계.
📲 메시징 (SMS 등)
- SMPP Operations (Short Message Peer-to-Peer) SMSC(단문 메시지 서비스 센터)와 외부 엔티티 간의 SMS 전송 프로토콜 트래픽 분석.
- UCP Messages (Universal Computer Protocol) SMS 관련 프로토콜(UCP/EMI) 메시지 통계.
- WAP-WSP Packet Counter 무선 응용 프로토콜(옛날 피처폰 시대의 WAP/WSP) 패킷 카운트.
Wireless
📍 Bluetooth ATT Server Attributes
BLE GATT 서버가 노출한 모든 속성(서비스/특성 UUID, 핸들, 권한 등) 요약.
→ 예: Characteristic UUID, Property: Read/Write/Notify 확인.
📍 Bluetooth Devices
캡처에서 관측된 블루투스 장치 목록(BD_ADDR, 장치명, 타입, RSSI, 마지막 관찰 시각).
→ 예: 00:11:22:33:44:55 (LE, RSSI -42dBm).
📍 Bluetooth HCI Summary
호스트↔컨트롤러 HCI 이벤트/명령 요약(HCI 연결 완료/오류, ACL/EVT 통계 등).
→ 예: LE Connection Complete (status=0x00) 또는 HCI_EVT: Command Timeout.
📍 WLAN Traffic
802.11 프레임 통계(프레임 타입/비율, 재전송률, RSSI, PHY 속도, SSID/BSSID 분포).
→ 예: Beacon 비율↑, Retry == 1 높은 인터벌 (간섭/재전송 의심).
📍 Firewall ACL Rules (비활성)
Wireshark 내부 방화벽 ACL 규칙 관리 메뉴 (실험적 기능, 기본은 비활성화).
📍 Credentials
캡처 중 노출된 인증 정보(HTTP Basic Auth, FTP, Telnet, Kerberos 등)를 한눈에 확인.
→ 예: username: admin, password: 1234
📍 MAC Address Blocks
캡처된 MAC 주소를 제조사(OUI)별로 그룹화 및 통계.
→ 예: Apple Inc. (40:3C:FC:xx:xx:xx)
📍 TLS Keylog Launcher
TLS 트래픽 복호화를 위한 Keylog 파일 연동 메뉴.
→ 예: 브라우저에서 생성된 SSLKEYLOGFILE 불러와 HTTPS 트래픽 복호화.
📍 Lua Console
Wireshark 내장 Lua 스크립트 실행 환경.
→ 예: 커스텀 디섹터 작성, 자동 분석 스크립트 실행.