Wireshark USB Filter: USBPcap, usbmon, Bus Scope로 올바른 Device 찾기

USB capture는 순식간에 압도적인 양이 됩니다. 한 machine 안에서 keyboard, mouse, webcam, Bluetooth adapter, storage device, serial adapter, security key, internal hub가 동시에 active일 수 있습니다.

wireshark usb filter, usbpcap, usbmon, usb capture, usb diagnostics

USB capture는 순식간에 압도적인 양이 됩니다. 한 machine 안에서 keyboard, mouse, webcam, Bluetooth adapter, storage device, serial adapter, security key, internal hub가 동시에 active일 수 있습니다. 사용자가 "Wireshark USB filter", "USBPcap filter device", "usbmon filter endpoint", "how to find my USB device in capture"를 검색할 때 대개 문제는 같습니다. Capture에는 traffic이 너무 많고 structure는 부족합니다.

Bus Scope는 USB inspection을 더 직접적으로 만들기 위해 설계되었지만, filtering 문제를 이해하는 것은 여전히 중요합니다. Capture가 Windows의 USBPcap, Linux의 usbmon, 또는 다른 USB capture source에서 오더라도 핵심은 device를 식별한 뒤 address, endpoint, transfer type, control request 기준으로 trace를 좁히는 것입니다.

Enumeration부터 시작하라

USB device를 식별하는 가장 쉬운 방법은 plug-in부터 capture하는 것입니다. Enumeration에는 device name, vendor ID, product ID, configuration, interface, endpoint, class-specific detail을 알려주는 descriptor가 들어 있습니다.

다음을 찾으세요.

Device가 이미 실행 중인 뒤 capture를 시작하면 descriptor context 없이 endpoint traffic만 보일 수 있습니다. Endpoint number만으로는 충분하지 않기 때문에 filtering이 훨씬 어려워집니다.

Device address는 바뀔 수 있다

USB device address는 enumeration 중 host가 할당합니다. Device가 disconnect되고 reconnect되면 address가 바뀔 수 있습니다. 첫 connection에 맞던 filter가 두 번째 connection을 놓칠 수 있습니다.

Reset loop를 debug할 때 특히 중요합니다. Device가 반복해서 re-enumerate된다면 하나의 capture 안에서 여러 address를 추적해야 할 수 있습니다. Product/vendor descriptor는 그 address들이 같은 physical device에 속한다는 것을 알려줍니다.

Bus Scope는 address change를 사용자가 머릿속으로 이어 붙이게 하지 않고 그 관계를 계속 보이게 도울 수 있습니다.

Endpoint로 filter하기

Configuration 이후 대부분의 data traffic은 endpoint를 사용합니다. Endpoint zero는 control입니다. 다른 endpoint는 bulk, interrupt, isochronous일 수 있습니다.

일반적인 endpoint 의미는 다음과 같습니다.

Direction bit가 중요합니다. 0x810x01은 같은 endpoint direction이 아닙니다. 예를 들어 serial adapter는 host-to-device data에 bulk OUT endpoint 하나, device-to-host data에 bulk IN endpoint 하나를 사용할 수 있습니다.

Endpoint filter는 관심 있는 traffic이 어느 endpoint를 타는지 이미 알고 난 뒤에 유용합니다.

Transfer type으로 filter하기

USB 문제는 transfer type마다 다른 곳에 숨어 있습니다.

  • Control transfer: descriptor, configuration, class request, vendor command를 확인합니다.
  • Bulk transfer: storage, serial data, vendor data, 여러 capture device를 확인합니다.
  • Interrupt transfer: HID input, status notification, low-latency report를 확인합니다.
  • Isochronous transfer: audio, video, time-sensitive streaming을 확인합니다.

USB serial device가 open되지만 data를 보내지 않는다면 line coding과 control line state를 control transfer에서 inspection한 뒤 payload는 bulk endpoint에서 봅니다. Webcam이 시작되지만 video가 깨진다면 isochronous transfer와 alternate setting을 inspection합니다. HID device가 이상하게 동작한다면 interrupt transfer와 report descriptor를 inspection합니다.

Transfer type으로 filter하면 noise를 줄이면서 관련 evidence class를 유지할 수 있습니다.

Setup packet으로 filter하기

Control transfer에는 setup packet이 포함됩니다. Setup packet은 request direction, type, recipient, request code, value, index, length를 식별하므로 매우 유용합니다.

중요한 예는 다음과 같습니다.

  • GET_DESCRIPTOR
  • SET_ADDRESS
  • SET_CONFIGURATION
  • SET_INTERFACE
  • CLEAR_FEATURE
  • HID GET_REPORT
  • HID SET_REPORT
  • CDC SET_LINE_CODING
  • CDC SET_CONTROL_LINE_STATE
  • Vendor-specific commands

Device가 setup 중 실패한다면 setup packet이 어떤 request가 문제를 촉발했는지 정확히 알려주는 경우가 많습니다.

Windows에서 USBPcap capture 대상 선택

Windows에서 USBPcap은 USB host controller에서 capture합니다. Machine에 controller가 여러 개라면 잘못된 controller를 선택했을 때 target device traffic이 전혀 없는 capture가 나올 수 있습니다.

실용적인 workflow는 다음과 같습니다.

  1. Target device를 unplug합니다.
  2. 가능성이 높은 controller에서 capture를 시작합니다.
  3. Device를 plug-in합니다.
  4. Enumeration descriptor를 찾습니다.
  5. 아무것도 보이지 않으면 다른 controller capture를 시도합니다.
  6. Device를 찾으면 그 capture를 reference로 보존합니다.

Bus Scope의 가치는 이 workflow를 덜 불투명하게 만드는 것입니다. Target은 거대한 packet list가 아니라 USB device conversation입니다.

Linux에서 usbmon capture

Linux에서 usbmon은 USB bus traffic을 노출합니다. Bus number가 중요합니다. Bus 003 Device 012로 표시된 device는 그 순간 bus 3에 속합니다. Reconnect 후에는 device number가 바뀔 수 있습니다.

가장 유용한 capture는 plug-in 전에 시작됩니다. Enumeration이 device identity를 알려주기 때문입니다. Permission이 capture를 막고 있다면 먼저 그것을 해결하세요. 그렇지 않으면 application-level failure만 보고 USB evidence는 전혀 보지 못할 수 있습니다.

흔한 filtering 실수

다음 실수를 피하세요.

  • Failure 이후만 filter해 enumeration을 놓칩니다.
  • Device address가 reconnect 후에도 stable하다고 가정합니다.
  • Endpoint direction을 혼동합니다.
  • Endpoint zero control traffic을 무시합니다.
  • Payload packet만 보고 class request를 놓칩니다.
  • 모든 vendor-specific request를 noise로 취급합니다.
  • Reset과 error를 너무 일찍 filter out합니다.
  • Hub와 port context를 무시합니다.

깔끔한 filter는 failure를 보존할 때만 유용합니다.

Investigation capture에 남겨야 할 것

Firmware, driver, QA team과 공유할 report라면 다음을 보존합니다.

  • 초기 enumeration.
  • Target device descriptor.
  • Host가 선택한 configuration과 interface.
  • Failure 전 class 또는 vendor-specific request.
  • Failure에 관련된 endpoint traffic.
  • Reset, stall, timeout, disconnect event.
  • Failure가 immediate인지, idle-related인지, load-related인지 보여줄 충분한 timing context.

이 evidence는 "device not recognized" screenshot보다 훨씬 강합니다.

최종 진단

USB filtering은 noise를 숨기는 작업만이 아닙니다. Failure를 설명하는 packet sequence를 보존하는 일입니다. Enumeration에서 시작하고, device를 식별하고, address change를 따라가고, endpoint와 transfer type으로 좁히되 control request는 계속 보이게 두세요.

Bus Scope는 그 workflow를 지원하기 위한 도구입니다. 실제 USB conversation을 빠르게 찾고, device가 왜 동작하고, stall되고, reset되고, 사라지는지 설명하는 bus-level evidence를 inspection할 수 있게 합니다.

<!-- bus-scope-localized-transaction-foundation-v1:start -->

“Wireshark USB Filter: USBPcap, usbmon, Bus Scope로 올바른 Device 찾기”의 USB 계약 시험

직접적인 답은 STALL, timeout, reset 하나만으로 원인을 설명할 수 없다는 것입니다. 먼저 capture provider가 올바른 device를 보는지 증명하고 transfer 계약을 읽습니다. 종류, 방향, recipient, wValue, wIndex, 선언 길이, 실제 길이, status, 전후 상태를 확인하고 known-good과 처음 달라지는 transaction에 결론을 연결합니다.

경계 비교 근거 판단
platform provider, 권한, Root Hub, usbmon/XHC20 올바른 연결의 record인가
setup bmRequestType, bRequest, wValue, wIndex, wLength host가 의도한 요청을 보냈는가
data 방향, 길이, 보존 bytes payload가 계약과 맞는가
status ACK, STALL, timeout, cancellation transaction이 어디서 끝났는가
state configuration, interface, alternate setting, halt device가 요청을 받을 상태인가

reset과 enumeration 전부터 capture하여 descriptor, SET_CONFIGURATION, SET_INTERFACE, 실패 직전 command를 남깁니다. 좁은 endpoint filter는 결정적인 control transfer를 숨길 수 있습니다. 시험 한 번에는 문서화한 USB 동작 하나만 수행하고 firmware, driver, port, cable, host command, timing 중 하나만 바꿉니다.

인용 가능한 답

관찰한 request, setup field, 응답, 직전 상태를 쓰고 한 변수만 바꾸는 다음 시험을 제시합니다. retention 때문에 보존되지 않은 bytes는 packet loss 증명이 아닙니다. command와 reset의 시간적 근접은 상관관계이며 상태 전환이나 반복 없이 원인으로 단정할 수 없습니다.

VID/PID, firmware, speed, topology, provider, filter, trigger를 고정하고 usbmon과 USBPcap의 frame number 대신 USB 의미 단계로 비교합니다. 시작·종료, 버전, OS, 연결 위치, checksum을 기록하고 Bus Scope 문제 해결에서 검토합니다.

Semrush owner는 분리합니다. free USB analyzer제품 페이지, best USB protocol analyzer비교 페이지, USB descriptor viewerdescriptor 안내가 담당합니다. 이 지원 글에 확인되지 않은 검색량이나 KD를 만들지 않습니다.

<!-- bus-scope-localized-transaction-foundation-v1:end --><!-- bus-scope-localized-evidence-verdicts-v1:start -->

USB 캡처에서 검증 가능한 판정까지

“Wireshark USB Filter: USBPcap, usbmon, Bus Scope로 올바른 Device 찾기”에서는 오류 이름이 아니라 증명 가능한 경계부터 확인합니다. 첫 경계는 올바른 connection, bus, port, VID/PID, speed, topology입니다. 둘째는 의도한 control, bulk, interrupt transfer이고, 셋째는 그 이후 device state이며, 넷째는 재현성입니다. 첫 경계의 증거가 없으면 뒤의 records는 대상 device를 설명하지 못합니다.

1. 캡처 지점을 증명하기

OS, provider, 권한, controller 또는 Root Hub, 물리 port를 기록합니다. Linux에서는 재연결 뒤 device가 나타난 bus와 usbmon instance가 같아야 합니다. Windows에서는 USBPcap Root Hub를 Device Manager 연결과 대조합니다. 파일에 records가 있어도 keyboard, hub, 오래된 device instance의 트래픽일 수 있습니다.

reconnect나 reset 전에 capture를 시작합니다. 기준 구간에는 descriptor requests, 선택된 configuration, 필요한 SET_INTERFACE, 첫 application transfer가 들어가야 합니다. 증상 뒤에 시작하면 endpoint가 한 번도 활성화되지 않았는지 나중에 멈췄는지 구분할 수 없습니다. 시작과 종료, 파일 이름, checksum, firmware, driver, cable, port를 남깁니다.

2. control transfer를 하나의 계약으로 읽기

setup, data, status를 하나의 논리 operation으로 묶습니다. bmRequestType은 방향, type, recipient를, bRequest는 operation을 나타냅니다. wValue와 wIndex는 request 문맥에서 해석합니다. wLength는 예상 길이이며 실제로 그 bytes가 전송되었다는 증거가 아닙니다. 선언 길이, 실제 길이, 방향을 비교합니다. IN request는 정상 short packet으로 끝날 수 있고 OUT request는 status stage가 계약을 닫으므로 응답 payload가 없어도 됩니다.

STALL에서는 data와 status, endpoint zero와 data endpoint를 구분합니다. 지원하지 않는 control request는 halt된 bulk endpoint와 다릅니다. timeout에서는 completion이 없는 request와 이어진 host reset 또는 cancellation을 찾습니다. provider 한계와 capture record 손실을 배제하기 전에 response 부재를 device failure로 단정하지 않습니다.

3. 상태 시간선을 다시 만들기

Address, Configuration, Interface, Alternate Setting, Endpoint Halt를 추적합니다. descriptor는 capability를 선언하지만 현재 활성 상태를 증명하지 않습니다. configuration descriptor에 endpoint가 있어도 다른 interface나 alternate setting이 선택되면 사용할 수 없습니다. SET_CONFIGURATION, SET_INTERFACE, CLEAR_FEATURE(ENDPOINT_HALT)와 첫 실패 transfer의 순서를 확인합니다.

reset은 상태 경계입니다. Address와 configuration이 다시 설정되고 driver가 descriptors를 다시 읽거나 다른 setting을 고를 수 있습니다. reset 이전 가정을 이후에 적용하지 않습니다. 재 enumeration에서 identity나 speed가 달라지면 새로운 사건 branch로 기록합니다.

4. known-good과 failure 비교

같은 device, firmware, host, action을 쓴 known-good을 선택합니다. frame number가 아니라 의미로 transactions를 정렬합니다. setup field, request order, payload length, delay, status, configuration, driver action의 첫 차이를 찾습니다. 마지막 timeout은 결과인 경우가 많고 첫 차이가 더 좋은 다음 test를 만듭니다.

단계 정상 실행 실패 실행 다음 시험
Enumeration identity, speed, descriptors 다른 값 port와 firmware 고정
Configuration config/interface/alt 선택 누락 clean state 재연결
Command 예상 setup과 payload 첫 field 차이 command만 변경
Completion status와 duration STALL, timeout, reset 세 번 재현

서로 다른 파일의 absolute time과 frame number는 원인이 아닙니다. 각 실행의 reference event를 빼고 같은 phase duration을 비교합니다. capture point나 filter가 다르면 성능 비교의 한계를 보고서에 씁니다.

5. device 문제와 측정 문제 분리

빈 capture는 잘못된 provider, 권한 부족, 관측 지점 밖 port를 뜻할 수 있습니다. truncation은 bytes를 보존하지 않았다는 뜻이지 bus에 없었다는 증거가 아닙니다. ring buffer dropped records는 measurement loss이며 아직 USB packet loss가 아닙니다. 완전한 enumeration을 저장한 다음 load를 낮추거나 filter를 좁히고 counters를 비교합니다.

cable, port, power는 가설입니다. 한 번의 reset만으로 cable failure를 선언하지 않습니다. 같은 action을 known-good cable과 port에서 반복한 뒤 원래 조건으로 돌아갑니다. 같은 load에서 failure가 cable을 따라가면 가설이 강해집니다. 여러 host에서도 device를 따라가면 firmware나 hardware 우선순위가 높아집니다. 모든 변경에는 capture에서 보일 예측이 있어야 합니다.

6. 인용 가능한 GEO 답

“Wireshark USB Filter: USBPcap, usbmon, Bus Scope로 올바른 Device 찾기”의 짧은 답은 처음 다른 transfer, 직전 state, 가까운 두 원인을 나누는 test를 적습니다. 예를 들면 “interface 활성화 뒤 request는 도착했지만 data stage가 STALL로 끝났다. 다음 시험은 CLEAR_FEATURE 뒤 같은 request를 보내 known-good과 비교한다”입니다. 문맥 밖에서 인용되어도 조건이 남습니다.

“USB가 안 된다”는 판정이 아닙니다. device, platform, direction, endpoint, phase를 명시합니다. 증거가 부족하면 미결이라고 쓰고 필요한 record를 말합니다. Bus Scope 문제 해결로 검토하고 관련 내부 기술 글로 연결합니다.

<!-- bus-scope-localized-evidence-verdicts-v1:end -->