2018-04-04 tcpdump 牛刀小試

tcpdump -s 0 -n -A -X src host 172.17.0.2 and dst port 80 and tcp[13]=24
-s 0 表示包內(nèi)容長(zhǎng)度登渣,比如 -s 1500
-X 表示16進(jìn)制顯示

ng上執(zhí)行 tcpdump -n -A -X src host 172.17.0.2 and dst port 80 and tcp[13]=24 然后click上執(zhí)行 curl -v "172.17.0.3/index.html" , 可以看到ng上的http請(qǐng)求了

dep 上查看php 項(xiàng)目 : tcpdump -n -X -i docker0 tcp dst port 80 and tcp[13]=24

tcpdump有很多參數(shù)來控制在哪里捕獲毡泻,如何捕獲,以及捕獲文件如何保存處理等選項(xiàng),

-i interface 指定監(jiān)聽的網(wǎng)卡

-s 指定每個(gè)報(bào)文中截取的數(shù)據(jù)長(zhǎng)度敬飒,不是缺省的68字節(jié)。如果僅僅對(duì)報(bào)頭感興趣带到,可以不使用該選項(xiàng)英染,指定為0說明不限制報(bào)文長(zhǎng)度被饿,而是捕獲整個(gè)報(bào)文狭握。一般以太網(wǎng)的MTU值為1500疯溺,因此指定長(zhǎng)度為1500即可。

-w filename  報(bào)文保存到文件

-c 當(dāng)收到指定報(bào)文個(gè)數(shù)后退出

-n 不要將IP地址和端口號(hào)進(jìn)行轉(zhuǎn)換囱嫩,轉(zhuǎn)換需要CPU時(shí)間

-G <rotate_seconds> 每隔指定的時(shí)間,將捕獲的報(bào)文循環(huán)保存為新文件今妄。需要-w配合使用鸳碧,并指定時(shí)間格式才能循環(huán)保存文件,否則覆蓋原來文件雁仲。常用事件格式%d(每月中的第幾天)琐脏,%H(當(dāng)前的小時(shí)時(shí)間),%M(當(dāng)前的分鐘時(shí)間)吹艇,%S(當(dāng)前的秒時(shí)間)昂拂。

-D 輸出tcpdump可以捕獲的接口列表,包含接口編號(hào)和接口名稱

-v 當(dāng)解析或打印時(shí)輸出詳細(xì)的信息鼻听。例如報(bào)文的生存時(shí)間TTL联四、ID等IP報(bào)文選項(xiàng)。

-r 讀取有-w創(chuàng)建的報(bào)文

  1. 匹配規(guī)則

只有符合表達(dá)式要求的報(bào)文才會(huì)被抓取到朝墩。

表達(dá)式由一個(gè)或多個(gè)基本元素加上連接符組成,這些基本元素也稱為原語亿卤,是指不可分割的最小單元「讶椋基本元素由一個(gè)ID和一個(gè)或多個(gè)修飾符組成傍念,有3種不同類型的修飾符。

第一種是類型修飾符双藕,共4個(gè)類型修飾符阳仔,分別為host、net嘶摊、port和portrange评矩。

host指定要捕獲的主機(jī)或ip地址。

net需要捕獲報(bào)文的子網(wǎng)虱颗。

port和portrange分別用于指定端口和端口范圍蔗喂。

第二種是傳輸方向的修飾符,包括src和dst畦粮。不僅可修飾地址乖阵,也可修飾端口。

tcpdump -i eth0 'dst port 80' -v
tcpdump -i eth0 'prot 5060 and src 192.168.1.100' -v

第三種是協(xié)議修飾符拉背,可以基于特定的協(xié)議來進(jìn)行過濾默终,可以是IP齐蔽、ARP、RARP诱渤、ICMP谈况、TCP和UDP等協(xié)議類型,如tcp port 21赡茸、udp port 5060等祝闻。

另外這些原語可以使用and(&&)、or(||)和not(A)來進(jìn)行運(yùn)算組合。所有的報(bào)文集合是全集叭喜,可以進(jìn)行交蓖谢、并和補(bǔ)集運(yùn)算。在多個(gè)層次的集合運(yùn)算時(shí)启绰,可以使用小括號(hào)來分割其集合運(yùn)算符的結(jié)合關(guān)系沟使。

tcpdump -i eth0 -s0 -w wang.pcap host 10.0.0.15

tcpdump -i eth0 -w aaa.pcap port 59 or port 53 or port 80 or arp or icmp

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末腊嗡,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子卡者,更是在濱河造成了極大的恐慌客们,老刑警劉巖材诽,帶你破解...
    沈念sama閱讀 222,729評(píng)論 6 517
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件脸侥,死亡現(xiàn)場(chǎng)離奇詭異睁枕,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)外遇,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 95,226評(píng)論 3 399
  • 文/潘曉璐 我一進(jìn)店門跳仿,熙熙樓的掌柜王于貴愁眉苦臉地迎上來栅隐,“玉大人,你說我怎么就攤上這事谨究∑澹” “怎么了?”我有些...
    開封第一講書人閱讀 169,461評(píng)論 0 362
  • 文/不壞的土叔 我叫張陵鸯屿,是天一觀的道長(zhǎng)把敢。 經(jīng)常有香客問我,道長(zhǎng)修赞,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 60,135評(píng)論 1 300
  • 正文 為了忘掉前任勾邦,我火速辦了婚禮眷篇,結(jié)果婚禮上荔泳,老公的妹妹穿的比我還像新娘虐杯。我一直安慰自己,他們只是感情好厦幅,可當(dāng)我...
    茶點(diǎn)故事閱讀 69,130評(píng)論 6 398
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著译荞,像睡著了一般。 火紅的嫁衣襯著肌膚如雪吞歼。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 52,736評(píng)論 1 312
  • 那天稽坤,我揣著相機(jī)與錄音尿褪,去河邊找鬼。 笑死杖玲,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的摆马。 我是一名探鬼主播鸿吆,決...
    沈念sama閱讀 41,179評(píng)論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼惩淳,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了黎泣?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 40,124評(píng)論 0 277
  • 序言:老撾萬榮一對(duì)情侶失蹤褐着,失蹤者是張志新(化名)和其女友劉穎托呕,沒想到半個(gè)月后频敛,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體斟赚,經(jīng)...
    沈念sama閱讀 46,657評(píng)論 1 320
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡差油,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,723評(píng)論 3 342
  • 正文 我和宋清朗相戀三年蓄喇,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片刃鳄。...
    茶點(diǎn)故事閱讀 40,872評(píng)論 1 353
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖叔锐,靈堂內(nèi)的尸體忽然破棺而出见秽,到底是詐尸還是另有隱情,我是刑警寧澤齿梁,帶...
    沈念sama閱讀 36,533評(píng)論 5 351
  • 正文 年R本政府宣布勺择,位于F島的核電站,受9級(jí)特大地震影響省核,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜气忠,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 42,213評(píng)論 3 336
  • 文/蒙蒙 一旧噪、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧淘钟,春花似錦、人聲如沸米母。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,700評(píng)論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽慧耍。三九已至身辨,卻和暖如春芍碧,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,819評(píng)論 1 274
  • 我被黑心中介騙來泰國(guó)打工践美, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人找岖。 一個(gè)月前我還...
    沈念sama閱讀 49,304評(píng)論 3 379
  • 正文 我出身青樓许布,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親杂曲。 傳聞我的和親對(duì)象是個(gè)殘疾皇子袁余,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,876評(píng)論 2 361

推薦閱讀更多精彩內(nèi)容

  • 簡(jiǎn)介 用簡(jiǎn)單的話來定義tcpdump,就是:dump the traffic on a network棚饵,根據(jù)使用者...
    JasonShi6306421閱讀 1,245評(píng)論 0 1
  • 簡(jiǎn)介 用簡(jiǎn)單的話來定義tcpdump噪漾,就是:dump the traffic on a network且蓬,根據(jù)使用者...
    保川閱讀 5,963評(píng)論 1 13
  • tcpdump抓包命令 tcpdump是一個(gè)用于截取網(wǎng)絡(luò)分組,并輸出分組內(nèi)容的工具分别。tcpdump憑借強(qiáng)大的功能和...
    Yihulee閱讀 14,091評(píng)論 0 3
  • 前言 tcpdump 是一個(gè)很常用的網(wǎng)絡(luò)包分析工具,可以用來顯示通過網(wǎng)絡(luò)傳輸?shù)奖鞠到y(tǒng)的 TCP/IP 以及其他網(wǎng)絡(luò)...
    王奧OX閱讀 39,777評(píng)論 0 12
  • tcpdump采用命令行方式對(duì)接口的數(shù)據(jù)包進(jìn)行篩選抓取沼填,其豐富特性表現(xiàn)在靈活的表達(dá)式上括授。 不帶任何選項(xiàng)的tcpdu...
    SkTj閱讀 419評(píng)論 0 0