D4rckOps/sec

Mémo /Réseau /Wireshark : filtres de capture et d'affichage

Mis à jour le 07.10.2026

Wireshark : filtres de capture et d'affichage

Deux familles de filtres, deux syntaxes, deux moments. Les confondre est l'erreur la plus courante.

Deux filtres, deux moments

Filtre de captureFiltre d’affichage
QuandAvant l’enregistrementAprès, sur ce qui est déjà capturé
EffetLes paquets écartés sont perdusRien n’est perdu, on masque seulement
SyntaxeBPF (celle de libpcap / tcpdump)Propre à Wireshark
UsageCapture longue, lien chargéAnalyse, investigation

En investigation, on capture large et on filtre à l’affichage : un paquet non capturé ne se rattrape pas.

Filtres de capture

host 192.0.2.10          trafic de ou vers cette adresse
net 192.0.2.0/24         tout un sous-réseau
port 53                  un port, TCP ou UDP
udp port 53              DNS uniquement
tcp                      TCP uniquement
not port 22              tout sauf SSH (utile si l'on capture via SSH)

Filtres d’affichage

ip.addr == 192.0.2.10                  source ou destination
ip.src == 192.0.2.10                   source uniquement
tcp.port == 443                        port TCP, dans un sens ou l'autre
dns.qry.name == "exemple.fr"           requêtes DNS vers un nom
http.request                           requêtes HTTP seulement
tcp.flags.syn == 1 && tcp.flags.ack == 0   ouvertures de connexion
!(arp || dns)                          retirer le bruit courant

Réglages qui font gagner du temps

  • Résolution des noms réseau (préférences, Name Resolution) : afficher les noms plutôt que les adresses rend une capture lisible beaucoup plus vite.
  • Suivre un flux (clic droit sur un paquet, Follow › TCP Stream) : la conversation complète, dans l’ordre, sans les en-têtes.
  • Exporter les objets (File › Export Objects, puis le protocole) : récupère les fichiers transférés en clair dans la capture, pour les analyser à part.
  • Le volet inférieur montre le paquet brut et son interprétation ; un clic droit sur un champ permet d’en faire directement un filtre.

À retenir

Une capture se partage rarement entière. Filtrer, exporter le sous-ensemble utile (File › Export Specified Packets), et noter le filtre utilisé dans le rapport.