Le langage de filtre d’affichage de Wireshark vous permet de contrôler les paquets que la plateforme affiche actuellement. Vous utiliserez généralement des filtres d’affichage pour vérifier qu’un protocole ou un champ est présent. Cependant, vous pouvez également les utiliser pour comparer des paquets à l’aide d’opérateurs logiques, tels que « et » et « ou ».
Il est facile de confondre le filtre d’affichage de Wireshark avec son filtre de capture. Cet article explique comment utiliser le filtre d’affichage de la plateforme sur PC et Mac. Il examine également la différence entre les filtres d’affichage et les filtres de capture dans Wireshark.
Comment utiliser le filtre d’affichage dans Wireshark sur un PC Windows
Il est assez simple d’utiliser le filtre d’affichage de Wireshark sur un PC. La plateforme propose un champ en haut de l’écran qui permet d’expliquer rapidement quels paquets vous souhaitez afficher. Vous afficherez généralement les paquets basés sur les éléments suivants.
- Protocole
- Valeurs des champs
- La présence d’un champ
- Comparaisons entre champs
Cependant, la fonctionnalité du champ d’affichage permet une utilisation plus complexe.
Il existe deux méthodes pour utiliser le filtre d’affichage dans Wireshark sur un PC Windows.
Méthode n ° 1 – Saisie par filtre direct
En supposant que vous souhaitiez simplement afficher un protocole, suivez ces étapes.
- Localisez et cliquez sur la barre d’outils du filtre d’affichage dans Requin filaire.

- Entrez le nom du protocole dans la barre d’outils. Par exemple, tapez « tcp » si vous souhaitez afficher tous vos paquets TCP.

- Appuyez sur « Entrée » pour appliquer le filtre choisi. Vous pouvez également cliquer sur « Appliquer » après avoir saisi votre expression de filtre.

Vous devriez maintenant voir Wireshark afficher les paquets en fonction du filtre que vous avez choisi. Tous ces paquets restent dans leur fichier de capture associé. Un filtre d’affichage ne modifie pas le contenu d’un fichier de capture. Il affiche les paquets pertinents pour le filtre que vous appliquez.
Si vous souhaitez supprimer le filtre appliqué, cliquez sur le bouton Effacer. Ceci est situé à droite de la barre d’outils du filtre d’affichage.
Méthode n°2 – La barre de statistiques
Cette méthode est un moyen d’appliquer un filtre qui ne nécessite pas que vous tapiez directement dans la barre d’outils du filtre d’affichage.
- Localisez « Statistiques » dans le menu supérieur et cliquez dessus.

- Sélectionnez l’une des options dans la liste déroulante. Pour cette procédure pas à pas, choisissez « Points de terminaison ».

- Une boîte de dialogue contextuelle devrait apparaître affichant le rapport Endpoint indiquant les adresses MAC. Cliquez avec le bouton droit sur l’une des adresses et sélectionnez « Appliquer comme filtre ».

- Cliquez sur « Sélectionné ».

La syntaxe de votre choix est automatiquement saisie dans la barre d’outils du filtre d’affichage.
Comment utiliser le filtre d’affichage dans Wireshark sur un Mac
Wireshark sur Mac vous permet d’utiliser un filtre d’affichage pour afficher les paquets en fonction d’un ensemble d’options et d’expressions, notamment des protocoles, des comparaisons de champs, des valeurs de champs, etc. Il existe deux manières d’utiliser le filtre d’affichage sur un Mac.
Méthode n°1 – La barre d’outils du filtre d’affichage
Les étapes suivantes vous permettent d’afficher un protocole simple. Il est possible d’utiliser une variété d’opérateurs pour créer des filtres plus complexes, à condition que vous ayez une compréhension approfondie de Wireshark. Suivez ces étapes pour un filtre d’affichage de protocole simple.
- Cliquez sur la barre d’outils du filtre d’affichage en haut de l’écran. Il s’agit de la zone de texte à côté du mot « Filtre ».

- Entrez le nom du protocole et cliquez sur le bouton « Appliquer ».

Wireshark affiche tous les paquets liés au protocole saisi qui se trouvent dans votre filtre de capture actuel. Cliquez sur le bouton Effacer à côté de la barre d’outils du filtre d’affichage pour supprimer votre filtre et afficher à nouveau tous les paquets.
Méthode n°2 – La barre de statistiques
Si vous ne connaissez pas l’expression exacte à saisir pour votre filtre, il existe une méthode plus simple que vous pouvez appliquer dans certains cas. L’exemple suivant montre comment créer un filtre d’affichage à l’aide d’un point de terminaison. Il peut également être appliqué à plusieurs autres types d’expressions et de protocoles. Suivez ces étapes pour créer un filtre d’affichage de point de terminaison.
- Cliquez sur « Statistiques » dans la barre de menu supérieure.

- Sélectionnez « Points de terminaison ».

- Accédez au point de terminaison sur lequel vous souhaitez filtrer dans la boîte de dialogue, cliquez avec le bouton droit et mettez en surbrillance « Appliquer en tant que filtre ».

- Choisissez « Sélectionné ».

Vous devriez voir Wireshark saisir automatiquement la syntaxe de votre choix dans la barre d’outils du filtre d’affichage. La plateforme affichera également les paquets pertinents pour le point de terminaison choisi.
FAQ supplémentaires
Quelle est la différence entre un filtre d’affichage et un filtre de capture ?
Wireshark vous permet d’utiliser des filtres d’affichage et des filtres de capture pour parcourir vos paquets. Ces filtres sont faciles à confondre. Cependant, ils répondent à des objectifs différents et nécessitent des syntaxes différentes.
Un filtre d’affichage est utilisé lorsque vous avez capturé tout ce dont vous avez besoin et que vous souhaitez afficher des paquets spécifiques pour analyse.
Les filtres de capture sont plus limités que les filtres d’affichage. Ils réduisent la taille d’une capture de paquet brute et doivent être définis avant de commencer le processus de capture de paquet. Vous utiliserez généralement des filtres de capture si vous souhaitez appliquer une commande pour renvoyer ou supprimer des types spécifiques de paquets d’une capture. Les filtres de capture ne peuvent pas être modifiés pendant le processus de capture.
Les filtres d’affichage et les filtres de capture diffèrent également en termes de syntaxe qu’ils utilisent.
Avec un filtre d’affichage, vous utilisez une combinaison de filtres et d’opérateurs booléens pour créer une description logique du filtre que vous souhaitez créer. Les exemples incluent le « == » et le « != » qui signifient respectivement égal et non égal.
Les filtres de capture utilisent une syntaxe plus complexe qui combine des masques, des décalages d’octets et des valeurs hexadécimales avec un langage de filtrage booléen. Cela rend les filtres de capture moins intuitifs que les filtres d’affichage, mais cela signifie également que vous pouvez les utiliser pour appliquer des filtres plus complexes.
Appliquez vos filtres
La fonctionnalité de filtre d’affichage de Wireshark vous permet d’effectuer des vérifications rapides sur les paquets de votre capture. Il est idéal pour les captures volumineuses lorsque vous devez éliminer tout le bruit sur votre écran afin de pouvoir analyser des protocoles ou des champs spécifiques. Wireshark fournit des informations détaillées sur les différents modificateurs de filtre et expressions pour le filtre d’affichage via son wiki.
Mais maintenant, nous voulons avoir de vos nouvelles. À quelle fréquence avez-vous besoin d’analyser des paquets spécifiques dans Wireshark ? Pensez-vous que l’utilisation du filtre d’affichage vous aidera à devenir plus efficace lors de l’utilisation de la plateforme ? Dites-nous ce que vous pensez du filtre d’affichage de Wireshark dans les commentaires ci-dessous.