wireshark 에서 GEOIP DB 정보를 이용하여 패킷캡쳐시 아이피에 대한 국가정보를 알 수 있는 옵션이 있다. 우선 GEOIP 데이터베이스는 아래 경로에서 다운로드 한다. http://dev.maxmind.com/geoip/legacy/geolite/ 화면 아래에 보면 Downloads 라는 부분이 있으며 GeoLite Country 이며 Binary / gzip 라고 되어 있는 링크를 클릭한다. Lite 는 무료로 제공되는 GEOIP 국가 정보 데이터베이스이다. 다운로드 및 압축 풀기 다운로드 받은 압축파일을 풀면 오른쪽 Geoip.dat 라는 파일이 생성된다. 해당 파일을 특정 디렉토리에 넣어주고 Wireshark에서 경로만 잡아주면 된다. WIRESHARK 설정 wireshark 에서 아래 ..
wireshark 윈도우 및 리눅스에서 사용 GUI 기반 으로 대체적으로 윈도우 OS에서 많이 사용GUI 기반이며 그래픽화 되어 있으며 많은 패킷을 캡쳐시 메모리 사용률을 많이 잡아 먹는다. op)ip.src == IP주소 ip.dst == IP주소 tcp.port == 포트번호 udp.port == 포트번호 해외패킷만not ip.geoip.src_country == "Korea, Republic of" or not ip.geoip.dst_country == "Korea, Republic of" 국내패킷만ip.geoip.src_country == "Korea, Republic of" or ip.geoip.dst_country == "Korea, Republic of" 필터한 패킷들만 따로 저장하기File..