首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
编程技术
发新帖
5
0
[原创]基于Microsoft Network Monitor实现指定进程封包分析
发表于: 2018-3-27 12:55
6404
[原创]基于Microsoft Network Monitor实现指定进程封包分析
bxc
6
2018-3-27 12:55
6404
Microsoft Network Monitor 下载地址
Microsoft Network Monitor是微软公司开发的一款Windows下的网络封包工具,功能类似与著名的封包工具Wireshark。
目前最新版本是3.4,已经8年没有更新了。看介绍上说,支持WinXP SP3到最新的Win10操作系统(Win10是自己测试可用)。
Wireshark很强大,毋庸置疑,但是有个遗憾就是一直都不支持过滤某个进程的网络封包。
之前也找过很多可以过滤某个进程的封包工具,大多都是注入dll去hook系统动态库ws2_32.dll的socket相关函数去实现的。
虽然也能实现功能,但是感觉跟驱动级的封包过滤工具相比,还是有点Low。
Microsoft Network Monitor的启动界面如下:
左下角蓝色区域,可以限定过滤哪个网络适配器的封包,左上角点击
New Capture
开始一个新的封包捕获。
开始新的捕获之后,可以点击
Capture Settings
,进行封包捕获的一些高级过滤配置,限定指定进程的封包也在这里设置。
输入过滤表达式:
Conversation.ProcessName.Contains("chrome.exe")
并点击
Apply
,可以过滤只显示Chrome浏览器的封包。 保存后点击
Start
开始捕获封包。
备注: 在Windows Vista以及之上的系统版本,需要管理员身份运行,才能获取到进程名称。
参考链接:
Network Monitor Conversation Filtering
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
最后于
2018-3-27 12:56 被bxc编辑 ,原因:
上传的附件:
blog.csersoft.net-基于Microsoft Network Monitor实现指定进程封包分析.pdf
(275.58kb,36次下载)
收藏
・
5
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
1
)
yangya
雪 币:
58
活跃值:
(1135)
能力值:
( LV2,RANK:10 )
在线值:
发帖
5
回帖
318
粉丝
1
关注
私信
yangya
2
楼
这个工具已经被Message Analysis代替了。
2018-3-27 13:38
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
bxc
6
245
发帖
1332
回帖
340
RANK
关注
私信
他的文章
[求助]请教下, 有没有支持ARM和MIPS架构的ELF加壳工具?
9244
[下载] VMware-workstation-full-15.5.5-16285975.exe
5871
[求助]关于gcc malloc内存分配失败的错误
4478
[注意] IDA Pro 7.4
26118
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
谁下载
×
无
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部