你只需要准备一台能正常上网的电脑,系统支持Windows 7及以上、macOS 10.12及以上、任意Linux发行版即可,无需额外专业设备。
我们使用开源免费的Wireshark作为抓包工具,直接从官方下载对应系统的安装包:https://www.wireshark.org/download.html
安装过程中注意:必须勾选「Install Npcap」选项,不勾选无法进行抓包操作,其余选项保持默认,一路点击下一步完成安装即可。
打开Wireshark后,首页会显示当前电脑所有可用的网卡列表,新手可以通过两个方法快速找到正在使用的网卡:
找到对应网卡后双击网卡名称,Wireshark就会自动开始抓包。
默认抓包会包含大量无关的系统流量,我们通过过滤规则只保留目标协议的流量,操作如下:
在Wireshark顶部的过滤输入框中,输入对应协议的过滤规则,按下回车生效:
注意:过滤规则必须全小写,拼写错误会导致过滤不生效
我们要分析DNS协议,所以需要手动触发一次DNS请求,操作:打开任意浏览器,清空地址栏后输入```www.baidu.com```,按下回车访问。

访问完成后,回到Wireshark,点击顶部的红色正方形停止抓包按钮,就可以看到抓到的DNS报文了。
在过滤后的列表中,找到任意一条显示「Standard query www.baidu.com」的报文,点击选中,Wireshark中间的面板会显示报文的分层结构,我们逐层拆解核心信息:
点击展开DNS层的Answer部分,就能直接看到服务器返回的IP地址,完整掌握DNS协议的工作过程。
我们可以通过系统命令验证抓到的IP是否正确,操作:
Windows系统按下Win+R,输入```cmd```回车打开命令提示符;macOS/Linux打开终端,直接输入以下命令:
``` ping www.baidu.com ```执行命令后,就能看到ping返回的IP地址,和我们刚才在Wireshark中抓到的DNS返回IP对比,完全一致说明抓包分析正确,整个流程完成。
依次检查三个点:①是否选中了正确的活动网卡;②安装Wireshark时是否勾选了Install Npcap,没勾选重新安装勾选即可;③电脑防火墙是否拦截了Wireshark的抓包权限,放行权限即可。
按以下步骤配置即可解密明文:
C:\Users\你的用户名\sslkey.log(替换成你电脑的当前用户名即可),点击确定保存。检查两个点:①规则是否全小写,Wireshark过滤规则区分大小写,大写无法识别;②是否拼写错误,比如把dns写成dbs这类低级错误,修正后重新回车即可生效。
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图