Wireshark 필터링 기초 학습노트

m0ng·2025년 4월 23일
패킷 분석 도구 Wireshark를 사용할 때 가장 중요한 기능 중 하나는 필터링(Filter) 기능입니다.
이 노트에서는 **디스플레이 필터(display filter)**를 중심으로 Wireshark 필터링의 기본을 정리합니다.

🎯 Wireshark 필터의 두 종류

종류 설명 사용 시점
Capture Filter 패킷을 캡처할 때 어떤 것만 캡처할지 설정 캡처 시작 전에 설정
Display Filter 이미 캡처한 패킷 중 어떤 것만 보여줄지 설정 캡처 중간/이후 언제든 설정 가능

✅ 프로토콜 기반 필터

http
tcp
udp
icmp
dns
특정 프로토콜 패킷만 보고 싶을 때 유용

예: http → HTTP 패킷만 보기

✅ IP 주소 기반 필터

ip.addr == 192.168.0.10
ip.src == 192.168.0.10
ip.dst == 192.168.0.10
ip.addr: 출발지 또는 목적지가 일치하면 매칭

ip.src: 출발지 IP

ip.dst: 목적지 IP

3. ✅ 포트 번호 필터

tcp.port == 80
udp.port == 53

tcp.srcport == 443
tcp.dstport == 80
tcp.port: 출발지 또는 목적지가 해당 포트

srcport, dstport: 각각 방향 명시

✅ 포함 & 제외 조합 필터

ip.addr == 192.168.0.1 && tcp.port == 80
ip.addr == 10.0.0.5 || ip.addr == 10.0.0.6
!(http)
&&: AND

||: OR

!: NOT (부정)

✅ 특정 호스트 필터 (DNS 이름 사용 가능)

host google.com

DNS 해석이 가능하다면 호스트 이름으로도 필터링 가능

🧪 예제: 자주 쓰는 필터 조합

http.request	HTTP 요청만 보기
tcp contains "GET"	TCP 내 GET 문자열 포함 여부
ip.addr == 192.168.0.5 && http	특정 IP의 HTTP 트래픽
dns.qry.name == "example.com"	example.com 도메인 질의만 보기

📌 참고 사이트

Wireshark Display Filter Reference

0개의 댓글