Beacon Frames (anúncio de redes):
wlan.fc.type_subtype == 0x08
Identifica frames beacon enviados por APs, útil para verificar presença e periodicidade de SSIDs.
Probe Requests (busca de redes por clientes):
wlan.fc.type_subtype == 0x04
Mostra dispositivos procurando redes Wi-Fi disponíveis.
Probe Responses (resposta do AP):
wlan.fc.type_subtype == 0x05
Exibe respostas dos APs aos clientes que buscam redes.
Autenticação e Associação:
Autenticação: wlan.fc.type_subtype == 0x0b
Associação: wlan.fc.type_subtype == 0x00 (request), wlan.fc.type_subtype == 0x01 (response)
Desautenticação e Desassociação:
Desautenticação: wlan.fc.type_subtype == 0x0c
Desassociação: wlan.fc.type_subtype == 0x0a
Útil para identificar quedas de conexão ou ataques de deauth.
Retransmissões (problemas de RF/interferência):
wlan.fc.retry == 1
Filtra frames retransmitidos, indicando possíveis problemas de sinal ou congestionamento.
Filtros por Endereço e SSID:
Por endereço MAC (cliente ou AP):
wlan.addr == xx:xx:xx:xx:xx:xx
Mostra todo o tráfego de um dispositivo específico.
Por SSID (em Probe Request/Response e Beacon):
wlan.ssid == "NomeDaRede"
Filtra frames relacionados a um SSID específico (nem sempre disponível em todos os frames).
Filtros para Diagnóstico de Problemas Específicos:
Excesso de Probe Requests (roaming ou interferência):
wlan.fc.type_subtype == 0x04 && wlan.addr == xx:xx:xx:xx:xx:xx
Útil para identificar dispositivos que estão constantemente procurando redes, o que pode indicar problemas de roaming ou interferência.
Deauths em massa (ataques ou instabilidade):
wlan.fc.type_subtype == 0x0c
Avalie se há muitos frames de desautenticação, comuns em ataques de negação de serviço ou problemas de firmware.
Frames de Controle (RTS/CTS):
RTS: wlan.fc.type_subtype == 0x1b
CTS: wlan.fc.type_subtype == 0x1c
Análise de congestionamento ou hidden node.
Filtros Combinados e Avançados:
Pacotes de um cliente para um AP específico:
wlan.sa == <MAC_cliente> && wlan.da == <MAC_AP>
Filtrar apenas tráfego de dados:
wlan.fc.type == 2
Mostra apenas frames de dados (exclui management/control).
Filtrar por canal (quando disponível):
radiotap.channel.freq == 2412
(2412 MHz = canal 1 de 2.4 GHz. Frequência depende do canal desejado.)
Filtros de Rede e Protocolo (úteis em Wi-Fi):
Por IP:
ip.addr == 192.168.0.10
Tráfego de/para um IP específico.
Por Porta TCP/UDP:
tcp.port == 443
udp.port == 53
Isola tráfego de protocolos como HTTPS ou DNS.
Broadcast/Multicast:
Broadcast: eth.dst == ff:ff:ff:ff:ff:ff
Multicast: (eth.dst & 1).
Dicas Rápidas de Uso:
Combine filtros com && (AND) e || (OR) para refinar buscas.
Use ! para negar condições, ex: !wlan.fc.retry == 1 (exclui retransmissões).
Para analisar problemas de performance, utilize gráficos de I/O do Wireshark e a aba "WLAN Traffic" para estatísticas de retries, deauths e probe requests/responses.
Exemplo prático:
Para identificar um cliente que está sendo desconectado frequentemente por deauth, use:
wlan.addr == xx:xx:xx:xx:xx:xx && wlan.fc.type_subtype == 0x0c
Isso mostrará todos os frames de desautenticação para aquele dispositivo.
Referências rápidas:
[Comparitech Wireshark Cheat Sheet]
[Art of RF – Troubleshooting WLAN Traffic]
[Hacking Loops – Wireshark Cheat Sheet]