NAME
wireshark-filter - Wireshark display filter 显示过滤器语法手册
SYNOPSIS
1 | wireshark [other options] [ -Y "display filter expression" | --display-filter "display filter expression" ] |
DESCRIPTION
Wireshark 和 TShark 共享一个强大的过滤引擎,有助于从数据包列表中去除“噪音”,只看到您感兴趣的数据包。如果一个数据包符合你的过滤器中表达的要求,那么它就会显示在数据包列表中。显示过滤器可让您将协议中的字段与特定值进行比较,将字段与字段进行比较,并检查指定字段或协议是否存在。
过滤器也被其他功能所使用,如统计数据的生成和数据包列表的着色(后者只对Wireshark有效)。本手册页描述了它们的语法。可以在 Wireshark 和 https://www.wireshark.org/docs/dfref/ 的显示过滤器参考中找到过滤器字段的全部参考文档。
FILTER 语法
判断一个字段或者协议是否存在
最简单的过滤器允许您检查协议或字段是否存在。如果您想查看所有包含 IP 协议的数据包,过滤器将是 ip
。要查看包含 Token-Ring RIF 字段的所有数据包,请使用 tr.rif
。