linux系統(tǒng)下使用tcpdump進(jìn)行抓包方法
更新時(shí)間:2019年04月23日 08:46:03 投稿:laozhang
在本篇文章中小編給大家分享了關(guān)于linux系統(tǒng)下使用tcpdump進(jìn)行抓包的方法和相關(guān)知識(shí)點(diǎn),需要的朋友們學(xué)習(xí)下。
我先看下實(shí)例代碼:
1.常見參數(shù) tcpdump -i eth0 -nn -s0 -v port 80 -i 選擇監(jiān)控的網(wǎng)卡 -nn 不解析主機(jī)名和端口號(hào),捕獲大量數(shù)據(jù),名稱解析會(huì)降低解析速度 -s0 捕獲長(zhǎng)度無限制 -v 增加輸出中顯示的詳細(xì)信息量 port 80 端口過濾器,只捕獲80端口的流量,通常是HTTP 2. tcpdump -A -s0 port 80 -A 輸出ASCII數(shù)據(jù) -X 輸出十六進(jìn)制數(shù)據(jù)和ASCII數(shù)據(jù) 3. tcpdump -i eth0 udp udp 過濾器,只捕獲udp數(shù)據(jù) proto 17 協(xié)議17等效于udp proto 6 等效于tcp 4. tcpdump -i eth0 host 10.10.1.1 host 過濾器,基于IP地址過濾 5. tcpdump -i eth0 dst 10.105.38.204 dst 過濾器,根據(jù)目的IP過濾 src 過濾器,根據(jù)來源IP過濾 6. tcpdump -i eth0 -s0 -w test.pcap -w 寫入一個(gè)文件,可以在Wireshark中分析 7. tcpdump -i eth0 -s0 -l port 80 | grep 'Server:' -l 配合一些管道命令的時(shí)候例如grep 8. 組合過濾 and or && or or || not or ! 9. 快速提取HTTP UA tcpdump -nn -A -s1500 -l | grep "User-Agent:" 使用egrep 匹配 UA和Host tcpdump -nn -A -s1500 -l | egrep -i 'User-Agent:|Host:' 10. 匹配GET的數(shù)據(jù)包 tcpdump -s 0 -A -vv 'tcp[((tcp[12:1] & 0xf0) >> 2):4] = 0x47455420' 匹配POST包,POST的數(shù)據(jù)可能不在包里 tcpdump -s 0 -A -vv 'tcp[((tcp[12:1] & 0xf0) >> 2):4] = 0x504f5354' 11. 匹配HTTP請(qǐng)求頭 tcpdump -s 0 -v -n -l | egrep -i "POST /|GET /|Host:" 匹配一些POST的數(shù)據(jù) tcpdump -s 0 -A -n -l | egrep -i "POST /|pwd=|passwd=|password=|Host:" 匹配一些cookie信息 tcpdump -nn -A -s0 -l | egrep -i 'Set-Cookie|Host:|Cookie:' 12. 捕獲DNS請(qǐng)求和響應(yīng) tcpdump -i eth0 -s0 port 53 13. 使用tcpdump捕獲并在Wireshark中查看 使用ssh遠(yuǎn)程連接服務(wù)器執(zhí)行tcpdump命令,并在本地的wireshark分析 ssh root@remotesystem 'tcpdump -s0 -c 1000 -nn -w - not port 22' | wireshark -k -i - ssh ubuntu@115.159.28.111 'sudo tcpdump -s0 -c 1000 -nn -w - not port 22' | wireshark -k -i - 14. 配合shell獲取最高的IP數(shù) tcpdump -nnn -t -c 200 | cut -f 1,2,3,4 -d '.' | sort | uniq -c | sort -nr | head -n 20 15.捕獲DHCP的請(qǐng)求和響應(yīng) tcpdump -v -n port 67 or 68


相關(guān)文章
Linux下tar解壓錯(cuò)誤:文件損壞與不完整問題的解決方案
在日常的 Linux 系統(tǒng)管理中,我們經(jīng)常需要使用 tar 命令來壓縮和解壓文件,然而,有時(shí)在解壓過程中會(huì)遇到諸如“文件損壞”或“意外結(jié)束”等錯(cuò)誤提示,本文將詳細(xì)分析這些問題的原因,并提供一套完整的解決方案,需要的朋友可以參考下2025-02-02
Windows和Linux實(shí)現(xiàn)遠(yuǎn)程桌面連接
這篇文章主要介紹了Windows和Linux實(shí)現(xiàn)遠(yuǎn)程桌面連接,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下2020-05-05
Linux使用sosreport實(shí)現(xiàn)生成系統(tǒng)報(bào)告
sosreport?命令是許多?Linux?發(fā)行版上可用的工具,特別是基于?Red?hat?的系統(tǒng),下面我們來看看如何使用sosreport實(shí)現(xiàn)生成系統(tǒng)報(bào)告吧2025-02-02
Linux中Curl參數(shù)詳解實(shí)踐應(yīng)用
在現(xiàn)代網(wǎng)絡(luò)開發(fā)和運(yùn)維工作中,curl 命令是一個(gè)不可或缺的工具,它是一個(gè)利用 URL 語(yǔ)法在命令行下工作的文件傳輸工具,支持多種協(xié)議,如 HTTP、HTTPS、FTP 等,本文給大家介紹了Linux中Curl參數(shù)詳解實(shí)踐應(yīng)用,需要的朋友可以參考下2025-01-01
linux下多個(gè)硬盤劃分到同一掛載點(diǎn)問題
在Linux系統(tǒng)中,將多個(gè)硬盤劃分到同一掛載點(diǎn)需要通過邏輯卷管理(LVM)來實(shí)現(xiàn),首先,需要將物理存儲(chǔ)設(shè)備(如硬盤分區(qū))創(chuàng)建為物理卷,然后,將這些物理卷組成邏輯卷組,接著,從邏輯卷組中劃分出邏輯卷,并進(jìn)行格式化和掛載2025-02-02
詳解為新版Apache服務(wù)器開啟HTTP/2支持的方法
這篇文章主要介紹了在Apache服務(wù)器中開啟HTTP/2的方法,HTTP/2被稱為未來的新HTTP協(xié)議,需要的朋友可以參考下2015-12-12
Linux無法為立即文檔創(chuàng)建臨時(shí)文件:設(shè)備上沒有空間的問題解決
這篇文章主要介紹了Linux無法為立即文檔創(chuàng)建臨時(shí)文件的問題解決方案,文中通過圖文結(jié)合的形式講解的非常詳細(xì),具有一定的參考價(jià)值,需要的朋友可以參考下2024-10-10

