Linux 抓包分析命令

抓包命令:

tcpdump -i eth5 -w ./test.pcap
参数说明:
-i eth5 抓取eth5端口上的数据包
dst 10.64.0.1 目的地址是10.64.0.1的数据包
src 10.128.2.1 源地址是10.128.2.1的数据包
-w ./test.pcap 保存数据包信息到当前目录的test.pcap文件下

解析抓包:
tcpdump -tttr ./test.pcap

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
#########################功能说明################## pcapedit 程序可对pcap报文进行报文过滤,剥离部分包头及打标签功能。 支持通过pcap.conf配置文件设置标签内容及长度。 程序启动时,会导入配置文件中的标签内容,之后会将pcap包中的每个数据包末尾都打上该标签。标签内容填充不足,自动补0. ################################################## *************************可处理报文格式说明******** 可处理的报文格式需如下:ETH格式 --》ipv4 --> udp --> gtp_2152 --> ipv4 -->tcp -->http 剥离特殊包头后的帧格式:ETH格式 --》ipv4 --> tcp -->http *************************************************** @@@@@@@@@@@@@@@@@@@@@@@@@使用说明@@@@@@@@@@@@@@@@@ 将pcapedit 和 配置文件放到用一路径下,处理处的结果文件保存在当前路径。 [root@localhost cll]# ./pcapedit Input the pcap file name:3g_ctrl_data.pcap //符合帧格式的pcap文件处理结果 starting parse pcap file... 3g_ctrl_data.pcap input mark success! Input the pcap file name:aagxxx_data.pcap //符合帧格式的pcap文件处理结果 starting parse pcap file... aagxxx_data.pcap input mark success! Input the pcap file name:new3g_user.pcap //不符合帧格式的pcap文件处理结果 starting parse pcap file... cann't find target format packet. new3g_user.pcap input mark fail! Input the pcap file name:exit //exit 退出程序 [root@localhost cll]# @@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
Linux下的抓包命令主要有tcpdump和wireshark两种,下面分别介绍它们的用法。 1. tcpdump命令 tcpdump是Linux下的一个命令抓包工具,可以用来捕获网络数据包并进行分析。 语法:tcpdump [选项] [过滤条件] 常用选项: -i:指定监控的网络接口,如-i eth0。 -n:不进行域名解析,直接显示IP地址。 -t:不显示时间戳。 -X:以十六进制和ASCII码形式显示数据包。 常用过滤条件: host:指定目标主机,如host 192.168.1.1。 port:指定目标端口,如port 80。 src:指定源主机,如src 192.168.1.2。 dst:指定目标主机,如dst 192.168.1.1。 tcp:只显示TCP协议的数据包,如tcp。 udp:只显示UDP协议的数据包,如udp。 icmp:只显示ICMP协议的数据包,如icmp。 示例: 抓取eth0接口上所有的TCP数据包:tcpdump -i eth0 tcp 抓取源地址为192.168.1.2的所有数据包:tcpdump src 192.168.1.2 抓取目标端口为80的所有数据包:tcpdump port 80 2. wireshark命令 wireshark是一款图形化的网络抓包分析工具,可以在Linux下使用。 语法:wireshark [选项] [过滤条件] 常用选项: -i:指定监控的网络接口,如-i eth0。 -f:指定捕获过滤器,如-f "tcp port 80"。 -r:读取指定的抓包文件,如-r file.pcap。 常用过滤条件: ip.addr:指定IP地址,如ip.addr == 192.168.1.1。 tcp.port:指定TCP端口,如tcp.port == 80。 udp.port:指定UDP端口,如udp.port == 53。 示例: 抓取eth0接口上所有的数据包:wireshark -i eth0 抓取目标IP地址为192.168.1.1的所有数据包:wireshark ip.addr == 192.168.1.1 抓取目标端口为80的所有TCP数据包:wireshark tcp.port == 80
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值