tcpdump命令使用

執(zhí)行man tcpdump旨椒,顯示結(jié)果如下:
TCPDUMP(1) General Commands Manual TCPDUMP(1)

NAME
tcpdump - dump traffic on a network

SYNOPSIS
tcpdump [ -AbdDefhHIJKlLnNOpqStuUvxX# ] [ -B buffer_size ]
[ -c count ]
[ -C file_size ] [ -G rotate_seconds ] [ -F file ]
[ -i interface ] [ -j tstamp_type ] [ -m module ] [ -M secret ]
[ --number ] [ -Q in|out|inout ]
[ -r file ] [ -V file ] [ -s snaplen ] [ -T type ] [ -w file ]
[ -W filecount ]
[ -E spi@ipaddr algo:secret,... ]
[ -y datalinktype ] [ -z postrotate-command ] [ -Z user ]
[ --time-stamp-precision=tstamp_precision ]
[ --immediate-mode ] [ --version ]
[ expression ]
其中各個(gè)選項(xiàng)的含義都好理解鉴嗤,最后的 expression該怎么理解呢?
觀察 man tcpdump說(shuō)明航缀,expression的介紹見(jiàn)pcap-filter。
執(zhí)行 man pcap-filter結(jié)果如下:
NAME
pcap-filter - packet filter syntax

DESCRIPTION
pcap_compile() is used to compile a string into a filter program. The resulting filter program can then be applied to some
stream of packets to determine which packets will be supplied to pcap_loop(), pcap_dispatch(), pcap_next(), or
pcap_next_ex().
The filter expression consists of one or more primitives. Primitives usually consist of an id (name or number) preceded by
one or more qualifiers. There are three different kinds of qualifier:

   type   type qualifiers say what kind of thing the id name or number refers to.  Possible types are host, net , port and  por‐
          trange.   E.g.,  `host  foo',  `net  128.3', `port 20', `portrange 6000-6008'.  If there is no type qualifier, host is
          assumed.

   dir    dir qualifiers specify a particular transfer direction to and/or from id.  Possible directions are src,  dst,  src  or
          dst,  src  and  dst,  ra, ta, addr1, addr2, addr3, and addr4.  E.g., `src foo', `dst net 128.3', `src or dst port ftp-
          data'.  If there is no dir qualifier, src or dst is assumed.  The ra, ta, addr1, addr2, addr3,  and  addr4  qualifiers
          are  only valid for IEEE 802.11 Wireless LAN link layers.  For some link layers, such as SLIP and the ``cooked'' Linux
          capture mode used for the ``any'' device and for some other device types, the inbound and outbound qualifiers  can  be
          used to specify a desired direction.

   proto  proto  qualifiers  restrict  the match to a particular protocol.  Possible protos are: ether, fddi, tr, wlan, ip, ip6,
          arp, rarp, decnet, tcp and udp.  E.g., `ether src foo', `arp net 128.3', `tcp port  21',  `udp  portrange  7000-7009',
          `wlan  addr2 0:2:3:4:5:6'.  If there is no proto qualifier, all protocols consistent with the type are assumed.  E.g.,
          `src foo' means `(ip or arp or rarp) src foo' (except the latter is not legal syntax), `net bar' means `(ip or arp  or
          rarp) net bar' and `port 53' means `(tcp or udp) port 53'.

綜上可知expresssion中包含3類限定詞导饲,分別是類型捞高,方向,以及協(xié)議渣锦。

類型:包含host硝岗,net, port袋毙, portrange
方向:包含src型檀,dst ,src and dst 听盖, src or dst ....
協(xié)議指:ether ip tcp udp ssh http ...
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末胀溺,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子皆看,更是在濱河造成了極大的恐慌仓坞,老刑警劉巖,帶你破解...
    沈念sama閱讀 219,188評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件腰吟,死亡現(xiàn)場(chǎng)離奇詭異无埃,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)毛雇,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,464評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門嫉称,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人灵疮,你說(shuō)我怎么就攤上這事织阅。” “怎么了震捣?”我有些...
    開(kāi)封第一講書人閱讀 165,562評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵荔棉,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我蒿赢,道長(zhǎng)江耀,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書人閱讀 58,893評(píng)論 1 295
  • 正文 為了忘掉前任诉植,我火速辦了婚禮,結(jié)果婚禮上昵观,老公的妹妹穿的比我還像新娘晾腔。我一直安慰自己舌稀,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,917評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布灼擂。 她就那樣靜靜地躺著壁查,像睡著了一般。 火紅的嫁衣襯著肌膚如雪剔应。 梳的紋絲不亂的頭發(fā)上睡腿,一...
    開(kāi)封第一講書人閱讀 51,708評(píng)論 1 305
  • 那天,我揣著相機(jī)與錄音峻贮,去河邊找鬼席怪。 笑死,一個(gè)胖子當(dāng)著我的面吹牛纤控,可吹牛的內(nèi)容都是我干的挂捻。 我是一名探鬼主播,決...
    沈念sama閱讀 40,430評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼船万,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼刻撒!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起耿导,我...
    開(kāi)封第一講書人閱讀 39,342評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤声怔,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后舱呻,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體醋火,經(jīng)...
    沈念sama閱讀 45,801評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,976評(píng)論 3 337
  • 正文 我和宋清朗相戀三年狮荔,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了胎撇。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,115評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡殖氏,死狀恐怖晚树,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情雅采,我是刑警寧澤爵憎,帶...
    沈念sama閱讀 35,804評(píng)論 5 346
  • 正文 年R本政府宣布,位于F島的核電站婚瓜,受9級(jí)特大地震影響宝鼓,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜巴刻,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,458評(píng)論 3 331
  • 文/蒙蒙 一愚铡、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦沥寥、人聲如沸碍舍。這莊子的主人今日做“春日...
    開(kāi)封第一講書人閱讀 32,008評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)片橡。三九已至,卻和暖如春淮野,著一層夾襖步出監(jiān)牢的瞬間捧书,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書人閱讀 33,135評(píng)論 1 272
  • 我被黑心中介騙來(lái)泰國(guó)打工骤星, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留经瓷,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,365評(píng)論 3 373
  • 正文 我出身青樓妈踊,卻偏偏與公主長(zhǎng)得像了嚎,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子廊营,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,055評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • rljs by sennchi Timeline of History Part One The Cognitiv...
    sennchi閱讀 7,334評(píng)論 0 10
  • 超高速音視頻編碼器用法: ffmpeg [options] [[infile options] -i infile...
    吉兇以情遷閱讀 4,616評(píng)論 0 4
  • 今天我讀了《菜鳥理財(cái)》 1歪泳、總體感受:菜鳥理財(cái)也是一個(gè)互聯(lián)網(wǎng)理財(cái)運(yùn)營(yíng)平臺(tái),在運(yùn)營(yíng)平臺(tái)三年后出了這本書露筒,也算對(duì)平臺(tái)的...
    二解閱讀 351評(píng)論 0 0
  • 我最愛(ài)的柯南君慎式,原稿不在身邊伶氢,好想給他上個(gè)色的
    夏瑾藍(lán)閱讀 207評(píng)論 3 2
  • 文/花牧 三、 回到家時(shí)瘪吏,已近傍晚癣防。母親一看到偉林便眼淚直流,用粗糙的雙手顫巍著撫摸偉林頭上的繃帶掌眠,偉林又是...
    花牧閱讀 317評(píng)論 0 2