
Wireshark는 네트워크 패킷을 캡처하고 분석하는 데 사용되는 강력한 오픈 소스 패킷 분석 도구이다. 네트워크 트래픽을 실시간으로 모니터링하고 저장하여 다양한 프로토콜의 패킷을 분석할 수 있다. 네트워크 관리자, 보안 전문가, 시스템 관리자 등 다양한 역할의 사용자들에게 널리 사용되고 있다.
Wireshark는 다양한 네트워크 인터페이스를 사용하여 패킷을 캡처할 수 있다. 모든 패킷을 실시간으로 볼 수 있게 해준다.
Wireshark는 수백 가지의 네트워크 프로토콜을 지원한다.
우리가 주요사용하는 TCP, UDP, HTTP, DNS, SSL/TLS, SSH, SIP등 다양한 프로토콜을 지원한다.
사용자가 원하는 트래픽만 캡처가 가능하고 분석하기 위해 다양한 필터를 적용할 수 있다.
Wireshark는 캡처된 패킷을 다양한 형식으로 분석하여 제공한다. 이를 통해 패킷의 내용, 헤더, 타임라인 등을 확인할 수 있다.
sudo apt install wireshark

예

설치 후 버전확인을 통해 설치가 잘 되었는지 알 수 있다.
sudo wireshark //wireshark 실행

Wireshark가 GUI모드로 열리는 것을 볼 수 있다.
간단한 명령을 위해 GUI가 번거로워 CLI 모드를 사용하고 싶다면
tshark 명령어를 사용하면 된다.
sudo apt install tshark //tsahrk 설치
sudo tshark -i eth0 //패킷캡처, -i 옵션은 캡처할 인터페이스를 지정한다
sudo tshark -i eth0 -f "host 192..." //패킷 필터링, -f 옵션은 필터를 적용하여 특정 호스트와의 통신만 캡처
sudo tshark -i eth0 -w capture.pcap //패킷저장, -w 옵션은 캡처된 패킷을 'capture.pcap 파일에 저장
sudo tshark -r capture.pcap //패킷분석, -r 옵션은 저장된 .pcap 파일을 읽어서 분석