Wireshark 显示过滤器:排除 TLS 握手与 ACK 流量

过滤器表达式

ip.dst == 103.102.202.78 || ip.dst == 103.107.217.68 || ip.dst == 103.102.202.85
&& !(_ws.col.info matches "^Client Hello")
&& !(_ws.col.info matches "^Server Hello")
&& !(_ws.col.info matches "^Certificate")
&& !(_ws.col.info matches "ACK")
&& !(_ws.col.protocol == "DNS")

说明

目标 IP 过滤

  • 筛选目标 IP 为以下三个地址之一的流量:

    • 103.102.202.78
    • 103.107.217.68
    • 103.102.202.85

排除条件(同时满足)

  • 排除 TLS Client Hello_ws.col.info 不以 Client Hello 开头
  • 排除 TLS Server Hello_ws.col.info 不以 Server Hello 开头
  • 排除 TLS Certificate_ws.col.info 不以 Certificate 开头
  • 排除 ACK 包_ws.col.info 包含 ACK 的包
  • 排除 DNS 协议_ws.col.protocol 为 DNS 的包

使用场景

该过滤器适用于排除 TLS 握手阶段纯确认包后的流量分析,仅保留已建立加密连接后的应用层数据传输(不含 DNS 查询/响应),便于观察业务数据交互。


start /d "D:\ProgramFiles\Wireshark" /min /b Wireshark.exe

标签: none

添加新评论