[CLI]tcpdump过滤小结

##tcp过滤速查
# tcpdump -i dev [src|dst] [[host x.x.x.x] [port xx] [net x.x.x.x] [tcp|udp|icmp]]

1. 常用在过滤表达式

  • 过滤主机 [ether] [src|dst] host x.x.x.x
  • 过滤端口 [src|dst] port xx
  • 网络过滤 [src|dst] net x.x.x.x
  • 协议过滤 [arp|ip|tcp|udp|icmp]
  • 内容过滤 proto[offset:len]
过滤表达式可以用逻辑运算符连接,默认使用and连接。

2. 内容过滤

  • proto[offset:len]表示获取proto协议报文offset开始的len字节内容;
  • proto可以是ether,fddi,tr,wlan,ppp,slip,link,ip,arp,rarp,tcp,udp,icmp,ip6,radio;
  • offset,表示偏移位置,默认为起始0;
  • len,表示读取的字节数,默认为1;
  • 可用于proto[offset:len]的比较操作符包括:>,<,>=,<=,=,!=;

    • 设置了ip头部选项 ip[0] & 0x0f > 5
    • 设置DF标志 ip[6] = 64
    • 匹配小 TTL ip[8] < 5
    • 总的ip报文的长度大于 X 字节的包 ip[2:2] > X
    • 源端口大于 1024 的 TCP 数据包 tcp[0:2] > 1024
    • TCP flag,tcp[13]可以使用tcpflags来表示,tcp-fin, tcp-syn, tcp-rst, tcp-push, tcp-push, tcp-ack, tcp-urg也免去了计算实际值的麻烦;

      • SYN报文,tcp[13] = 2
      • SYN, ACK报文, tcp[13] = 18
      • SYN 或者 SYN-ACK报文,tcp[13] & 2 = 2
      • PSH-ACK报文,tcp[13] = 24
      • 包含 FIN 标记报文,tcp[13] & 1 = 1
      • RST报文,tcp[13] & 4 = 4

3.具体报文格式

tcpip

REFERENCE

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值