1 / 7
文档名称:

Sniffer_pro_使用说明图解.docx

格式:docx   大小:393KB   页数:7页
下载后只包含 1 个 DOCX 格式的文档,没有任何的图纸或源代码,查看文件列表

如果您已付费下载过本站文档,您可以点这里二次下载

分享

预览

Sniffer_pro_使用说明图解.docx

上传人:beny00011 2016/12/16 文件大小:393 KB

下载得到文件列表

Sniffer_pro_使用说明图解.docx

相关文档

文档介绍

文档介绍:Sniffer pro 使用辅助说明一、 sniffer 原理 sniffer 是用于高级分组检错的工具。它可提供分组获取和译码的功能,它可以提供图形以确切的指出在你的网络中哪里正出现严重的业务拥塞。在以太网中,所有的通讯都是广播的,也就是说通常在同一个网段的所有网络接口都可以访问在物理媒体上传输的所有数据,而每一个网络接口都有一个唯一的硬件地址,这个硬件地址也就是网卡的 MAC 地址,大多数系统使用 48 比特的地址,这个地址用来表示网络中的每一个设备,一般来说每一块网卡上的 MFC 地址都是不同的,每个网卡厂家得到一段地址,然后用这段地址分配给其生产的每个网卡一个地址。在硬件地址和 IP地址间使用 ARP 和 RARP 协议进行相互转换。在正常的情况下,一个网络接口应该只响应这样的两种数据帧: 。在一个实际的系统中,数据的收发是由网卡来完成的,网卡接收到传输来的数据,网卡内的单片程序接收数据帧的目的 MAC 地址,根据计算机上的网卡驱动程序设置的接收模式判断该不该接收,认为该接收就接收后产生中断信号通知 CPU ,认为不该接收就丢掉不管,所以不该接收的数据网卡就截断了,计算机根本就不知道。 CPU 得到中断信号产生中断,操作系统就根据网卡的驱动程序设置的网卡中断程序地址调用驱动程序接收数据,驱动程序接收数据后放入信号堆栈让操作系统处理。而对于网卡来说一般有四种接收模式: 广播方式:该模式下的网卡能够接收网络中的广播信息。组播方式:设置在该模式下的网卡能够接收组播数据。直接方式:在这种模式下,只有目的网卡才能接收该数据。混杂模式:在这种模式下的网卡能够接收一切通过它的数据,而不管该数据是否是传给它的。总结一下,首先,我们知道了在以太网中是基于广播方式传送数据的,也就是说,所有的物理信号都要经过我的机器,再次,网卡可以置于一种模式叫混杂模式( promiscuous ),在这种模式下工作的网卡能够接收到一切通过它的数据,而不管实际上数据的目的地址是不是他。这实际上就是我们 SNIFF 工作的基本原理: 让网卡接收一切他所能接收的数据。二、网络监控的几种模式 1、 moniter ? host table 图中不同颜色的区块代表了同一网段内与你的主机相连接的通信量的多少。本例以 IP地址为测量基准。 2、 monitor ? matrix 该兰色圆中的各点连线表明了当前处于活跃状态的点对点连接,也可通过将鼠标放在 IP地址上点右键? show select nodes 查看特定的点对多点的网络连接,如下图,表示出与 相连接的 IP地址 3、 monitor ? protocol distribution 查看协议分布状态,可以看到不同颜色的区块代表不同的网络协议。 4、 monitor ? dashboard 该表显示各项网络性能指标包括利用率、传输速度、错误率 5、 monitor-size distribution 可以查看网络上传输包的大小比例分配。 6、 monitor ? application responsetime 该表显示了局域网内的通信其响应速度列表,并将本地网段的机器名 BIOS 名的形式解析出来。三、包的抓取与分析 1、过滤器的定制 def