"Follow tcp stream" ou "Follow udp stream" c'est pratique pour suivre un protocole texte
Pour suivre un protocole avec plusieurs streams, tu as souvent un identifiant véhiculé (un Call-Id pour du SIP, un Cookie pour de l'HTTP, etc), donc tu peux facilement faire un filtre dessus (bouton droit sur le champ et « Apply as filter »). Et sinon faire un filtre bien bourrin genre frame contents "blabla".
il y a des assistants pour certains protocoles : pour de la VoIP, la partie Telephony et l'affichage de l'ensemble des appels, ou la partie RTP qui permet de voir/écouter l'ensemble des flux média.
côté CLI : tshark, mergecap, editcap, c'est bien pratique aussi
colorisation d'un flux tcp/udp ou d'un Call-ID SIP via le bouton droit en sélectionnant un champ donné du paquet (au niveau ethernet ou ip ou tcp/udp ou ...)
[^] # Re: Un bon tutoriel ?
Posté par Benoît Sibaud (site web personnel) . En réponse à la dépêche Sortie de Wireshark 1.12.1. Évalué à 8.