답변:
Wireshark의 일반적인 개념으로 "오류"라는 개념은 심각도 수준이 "오류"(가장 높은 수준) 인 "전문가 정보"항목의 개념입니다.
해당 유형의 "전문가 정보"항목이있는 모든 패킷을 찾으려면 디스플레이 필터를 사용하십시오.
expert.severity == error
Wireshark 1.10.x 및 이전 버전에서
_ws.expert.severity == error
Wireshark 1.12 이상에서.
그러나 오류가있는 프로토콜에 대한 Wireshark dissector에 문제가있는 오류를 찾는 코드가 있고 오류가 발견되면 해당 오류에 대한 전문가 정보 항목을 추가하는 경우에만 오류가 표시됩니다. (Wireshark는 멍청한 네트워킹 전문가가 아니라 탐지하도록 작성된 오류 이외의 오류를 감지 할 수있는 영리한 네트워킹 전문가가 아닙니다.)
_ws.expert.severity==error
대신 사용
보다 구체적인 오류 필터 샘플 :
_ws.expert.group == Malformed
_ws.expert.severity != Ok
_ws.expert.message ~ "A new tcp session is started with the same ports"
그룹 이름 :
체크섬, 시퀀스, 응답, 요청, 디코딩되지 않은, 재 조립, 변형, 디버그, 프로토콜, 보안, 주석
심각도 수준 :
오류, 경고, 참고, 채팅, 설명, 확인
메시지
전문가 정보 노드의 분석 섹션에서 문제가있는 패킷의 패킷 내용보기에서 조회 할 수 있습니다. 예 :Transmission Control Protocol/[SEQ/ACK analysis]/[TCP Analysis Flags]/[Expert Info]
이것은 user164970의 답변을 기반으로합니다.
_ws.expert.severity != Ok
매우 유용했습니다.