Capture o tráfego de rede com o Microsoft Network Monitor

O Microsoft Network Monitor é uma ferramenta obsoleta de captura de tráfego de rede e análise de pacotes. Ele permite capturar, visualizar e analisar dados de rede e decifrar protocolos de rede. Ele pode solucionar problemas de rede e aplicativos na rede.

Como usar o Network Monitor

  1. Faça o download do Microsoft Network Monitor
  2. Execute a instalação usando o arquivo baixado.
  3. Abra o “Microsoft Network Monitor 3.4″ e execute-o como “administrador
run network monitor
  1. Selecione a ethernet que você deseja capturar, marcando-a. Se você tiver várias ethernets, não selecione todas elas. Escolha apenas as ethernets das quais você capturará o tráfego de rede.
network 01

Primeiros passos Captura de tráfego de rede

  1. Para capturar o tráfego de rede, clique no botão “New Capture” (Nova captura) e, em seguida, clique no botão “Start” (Iniciar).
network 02
  1. Você verá o tráfego pela rede ethernet que capturou na seção “Frame Summary“.
network monitor 04
  1. Para se concentrar mais na análise da rede, você pode adicionar filtros. Você pode filtrar o tráfego de rede com base nos aplicativos em execução, no destino, no número da porta e assim por diante. Para saber como escrever e ver exemplos, consulte o final deste artigo.

Filtragem de monitores de rede

Filtragem de IPv4 do Network Monitor

Campo/PropriedadeDescriçãoExemplo
IPv4.AddressFiltre em um endereço em qualquer direção, source, ou destination.IPv4.Address==192.168.1.1
IPv4.SourceAddressRepresenta o endereço de origem e é útil para filtrar o tráfego de uma origem específica.IPv4.SourceAddress==192.168.1.1
IPv4.DestinationAddressRepresenta o endereço de destino e é útil para filtrar o tráfego para um destino específico.IPv4.DestinationAddress==192.168.2.2
IPv4.PayloadLengthO comprimento total da carga útil do IP. IPv4.PayloadLength == 0
DestinationContém o endereço de origem do protocolo mais alto. Portanto, se o IPv4 for o último protocolo com um endereço, a propriedade. Destination conterá a representação em cadeia desse endereço. Essa é a mesma propriedade usada para preencher a coluna Source na interface do usuário.Destination==”192.168.2.2″
SourceSemelhante ao DestinationSource.Contains(“192.”)
IPPayloadLengthRepresenta o tamanho da carga útil do IP em bytesIPPayloadLength > 1000

Filtragem de conversas do Network Monitor

Campo/PropriedadeDescriçãoExemplo
ProcessNameO processo associado ao quadro atual. Isso é coletado quando o Network Monitor 3.4 é usado para capturar um rastreamento. Se estiver usando o NMCAP, você precisará adicionar a opção /CaptureProcesses.ProcessName.Contains(“iexpl”)
ProcessIDA ID do processo associada ao quadro atual. Isso é coletado quando o Network Monitor 3.4 é usado para capturar um rastreamento. Se estiver usando o NMCAP, você precisará adicionar a opção /CaptureProcesses.ProcessID == 1234

Network Monitor Filtragem sem fio

Campo/ PropriedadeDescriçãoExemplo
Wifi.AddressFiltrar em um endereço em qualquer direção, origem ou destino.Ethernet.Address==0x123456AABBCC
wifi.Management.SARepresenta o endereço de origem e é útil para filtrar o tráfego de uma origem específica.wifi.Management.sA==0x123456AABBCC
wifi.Management.DARepresenta o endereço de destino e é útil para filtrar o tráfego para um destino específico.wifi.Management.DA==0x123456AABBCC
WiFi.MetaData.PhyTypeO valor do tipo de camada física. Cada valor representa uma camada diferente. Eles são descritos na tabela WiFiPhyType em wireless.npl. 4=a, 5=b, 6=g e 7=n.WiFi.MetaData.PhyType == 0x6
property.WiFiDestinationContém o endereço de origem dos protocolos mais importantes. Portanto, se o Wi-Fi for o último protocolo com um endereço, a propriedade. Destination conterá a representação da cadeia de caracteres desse endereço. Essa é a mesma propriedade usada para preencher a coluna Source na interface do usuário.WiFiDestination == 0xFFFFFFFFFFFF
property.WifiChannelCanal sem fioproperty.WifiChannel==14
property.WiFiSourceSemelhante ao DestinationWiFiSource == 0xFFFFFFFFFFFF
DestinationContém o endereço de origem dos protocolos mais importantes. Portanto, se o Wi-Fi for o último protocolo com um endereço, a propriedade. Destination conterá a representação da cadeia de caracteres desse endereço. Essa é a mesma propriedade usada para preencher a coluna Source na interface do usuário.Destination.Contains(“123456”)
SourceSemelhante ao DestinationSource.Contains(“123456”)

Filtragem de TCP do Network Monitor

Campo/PropriedadeDescriçãoExemplo
TCP.PortFiltros na porta de origem ou de destino.  Usado para localizar o tráfego com base na porta, que geralmente está associada a um aplicativo.TCP.Port==80
TCP.Flags.ResetPode testar e verificar se o sinalizador de redefinição está definido.TCP.Flags.Reset==1
TCP.WindowTamanho da janela do quadro TCP atual, mas ignorando o fator de escala. Consulte Property.TCPWindowSize abaixo.TCP.Window == 0
TCPRetransmitUma propriedade que é definida quando uma retransmissão TCP é encontrada. As retransmissões indicam um problema de infraestrutura de rede e congestionamento da rede.Property.TCPRetransmit == 1
TCPPayloadLengthRepresenta o tamanho da carga útil do TCP.TCPPayloadLength == 0
TCPCheckSumStatusEssa é uma cadeia de caracteres que representa se a soma de verificação é válida ou não. Pode ser “Bom” ou “Ruim”.TCPCheckSumStatus != “Good”
TCPDescriptionUma propriedade para mostrar a Descrição TCP do quadro atual, em vez da descrição do protocolo mais alto. Isso é útil como uma coluna de resumo de quadro. Você também pode usá-la para procurar quadros retransmitidos específicos pesquisando o texto no resumo do TCP, como mostra o exemplo.TCPDescription.Contains(“#472”)
TCPAckNumberO número de confirmação do quadro atualTCPAckNumber==1234
TCPSeqNumberO número de sequência do quadro atualTCPSeqNumber==1234
TCPSeqeunceRangeO intervalo de sequência TCP, como uma cadeia de caracteres,  que é o número de sequência atual até a sequência atual mais o comprimento da carga útil TCP.TCPSequenceRange.Contains(“1234”)
TCPShortAckNumberUma representação em WORD do número Ack para facilitar a comparação e a memorização.TCPShortAckNumber==1000
TCPShortSeqNumberA WORD representation of the Seq number to make it easy to compare and remember.TCPShortSeqNumber==1000
TCPFlagsUma representação de cadeia de caracteres dos vários sinalizadores TCP para o quadro: CWR, ECE, Urgent, Ack, Push, Reset, Syn, Fin.TCPFlags.Contains(“R”)
TCPWindowSizeO tamanho da janela para o quadro atual, incluindo o fator de escala se o handshake de 3 vias estiver disponível no mesmo rastreamento.TCPWindowSize==0

ARTIGOS RELACIONADOS

Últimos artigos