Прослушивание локального траффика при помощи Wireshark?

Discussion in 'Windows' started by hjn_6a3mrs3z, 1 Mar 2013.

  1. hjn_6a3mrs3z

    hjn_6a3mrs3z New Member

    Joined:
    28 Feb 2013
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    В общих чертах - нужно слушать Wireshark-ом localhost (127.0.0.1, прочее)
    Система Win7 64.

    Интересует алгоритм настройки - "что нужно сделать чтобы?"
    Какие-то рассуждения есть на http://wiki.wireshark.org/CaptureSetup/Loopback, но понятного оттуда мягко говоря, маловато...
     
  2. dunkel

    dunkel New Member

    Joined:
    26 Jan 2012
    Messages:
    51
    Likes Received:
    3
    Reputations:
    1
    Для начала надо чотко представлять - что собственно хотим выловить. В зависимости от этого слушать определённые порты или определённый трафик.
    *поправляет плащ, улетает отвечать на следующий вопрос*
     
  3. hjn_6a3mrs3z

    hjn_6a3mrs3z New Member

    Joined:
    28 Feb 2013
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    да все просто тащемта - http-траффик с localhosta (а мб и не только хттп - от всяких флешей и активиксов)


    но фильтровать по портам сложно, ибо захватываются также и внешние интерфейсы
     
  4. dunkel

    dunkel New Member

    Joined:
    26 Jan 2012
    Messages:
    51
    Likes Received:
    3
    Reputations:
    1
    Тогда просто интерфейс указать надо, и всё.
    Но это будет такой гигантский поток, что в нём разобраться будет очень сложно.
     
  5. hjn_6a3mrs3z

    hjn_6a3mrs3z New Member

    Joined:
    28 Feb 2013
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    Wireshark не видит виндовый localhost
    при создании loopback-интерфейса же не видит http-траффик через него
     
  6. dunkel

    dunkel New Member

    Joined:
    26 Jan 2012
    Messages:
    51
    Likes Received:
    3
    Reputations:
    1
    По твоей же ссылке приведено объяснение почему 127.0.0.1 слушать этим софтом не получится:

    IP 127.0.0.1
    You can't capture on the local loopback address 127.0.0.1 with a Windows packet capture driver like WinPcap. The following page from "Windows network services internals" explains why: The missing network loopback interface.
    You can, however, use a raw socket sniffer like RawCap to capture localhost network traffic in Windows.

    Для подобных трюков понадобится RawCap.