tcpdump

tcpdump命令是一款sniffer工具,它可以打印所有經(jīng)過網(wǎng)絡(luò)接口的數(shù)據(jù)包的頭信息,也可以使用-w選項(xiàng)將數(shù)據(jù)包保存到文件中,方便以后分析拆又。來自: http://man.linuxde.net/tcpdump

關(guān)鍵字

  • 第一種是關(guān)于類型的關(guān)鍵字儒旬,主要包括host,net帖族,port, 例如 host 210.27.48.2栈源,指明 210.27.48.2是一臺(tái)主機(jī),net 202.0.0.0 指明 202.0.0.0是一個(gè)網(wǎng)絡(luò)地址竖般,port 23 指明端口號(hào)是23甚垦。如果沒有指定類型,缺省的類型是host.
  • 第二種是確定傳輸方向的關(guān)鍵字涣雕,主要包括src , dst ,dst or src, dst and src ,這些關(guān)鍵字指明了傳輸?shù)姆较蚣枇痢Ee例說明,src 210.27.48.2 ,指明ip包中源地址是210.27.48.2 , dst net 202.0.0.0 指明目的網(wǎng)絡(luò)地址是202.0.0.0 挣郭。如果沒有指明方向關(guān)鍵字垃杖,則缺省是src or dst關(guān)鍵字。
  • 第三種是協(xié)議的關(guān)鍵字丈屹,主要包括fddi,ip,arp,rarp,tcp,udp等類型。Fddi指明是在FDDI(分布式光纖數(shù)據(jù)接口網(wǎng)絡(luò))上的特定 的網(wǎng)絡(luò)協(xié)議伶棒,實(shí)際上它是"ether"的別名旺垒,fddi和ether具有類似的源地址和目的地址,所以可以將fddi協(xié)議包當(dāng)作ether的包進(jìn)行處理和 分析肤无。其他的幾個(gè)關(guān)鍵字就是指明了監(jiān)聽的包的協(xié)議內(nèi)容先蒋。如果沒有指定任何協(xié)議,則tcpdump將會(huì)監(jiān)聽所有協(xié)議的信息包宛渐。

除了這三種類型的關(guān)鍵字之外竞漾,其他重要的關(guān)鍵字如下:gateway, broadcast,less,greater,還有三種邏輯運(yùn)算,取非運(yùn)算是 'not ' '! ', 與運(yùn)算是'and','&&;或運(yùn)算 是'or' ,'||'窥翩;這些關(guān)鍵字可以組合起來構(gòu)成強(qiáng)大的組合條件來滿足人們的需要业岁,下面舉幾個(gè)例子來說明。

選項(xiàng)

  • -w<數(shù)據(jù)包文件>:把數(shù)據(jù)包數(shù)據(jù)寫入指定的文件寇蚊。
  • -i<網(wǎng)絡(luò)界面>:使用指定的網(wǎng)絡(luò)截面送出數(shù)據(jù)包

示例

  • tcpdump -n -i eth1 host 61.141.64.99 and 120.76.25.40 -w target.cap
    抓取 61.141.64.99 和120.76.25.40之間的數(shù)據(jù)包笔时,并導(dǎo)出到target.cap
  • 指定端口數(shù)據(jù) port
    tcpdump -i eth1 port 8080 -w target.cap
  • 指定抓包數(shù)量 -c
    tcpdump -i eth1 port 8080 -w target.cap -c 10
  • 指定host
    tcpdump -i eth1 port 8080 and host 61.141.64.99 -w target.cap -c 10
  • 想要截獲主機(jī)210.27.48.1 和主機(jī)210.27.48.2 或210.27.48.3的通信(在命令行中適用 括號(hào)時(shí),一定要/)
    tcpdump host 210.27.48.1 and / (210.27.48.2 or 210.27.48.3 /)
  • 第二種是確定傳輸方向的關(guān)鍵字仗岸,主要包括src , dst ,dst or src, dst and src ,
    如果我們只需要列出送到80端口的數(shù)據(jù)包允耿,用dst port;如果我們只希望看到返回80端口的數(shù)據(jù)包扒怖,用src port
    • tcpdump –i eth0 host hostname and dst port 80 目的端口是80
    • tcpdump –i eth0 host hostname and src port 80 源端口是80 一般是提供http的服務(wù)的主機(jī)
  • 如果條件很多的話 要在條件之前加and 或 or 或 not
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末较锡,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子盗痒,更是在濱河造成了極大的恐慌蚂蕴,老刑警劉巖,帶你破解...
    沈念sama閱讀 219,539評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異掂墓,居然都是意外死亡谦纱,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,594評(píng)論 3 396
  • 文/潘曉璐 我一進(jìn)店門君编,熙熙樓的掌柜王于貴愁眉苦臉地迎上來跨嘉,“玉大人,你說我怎么就攤上這事吃嘿§裟耍” “怎么了?”我有些...
    開封第一講書人閱讀 165,871評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵兑燥,是天一觀的道長(zhǎng)亮瓷。 經(jīng)常有香客問我,道長(zhǎng)降瞳,這世上最難降的妖魔是什么嘱支? 我笑而不...
    開封第一講書人閱讀 58,963評(píng)論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮挣饥,結(jié)果婚禮上除师,老公的妹妹穿的比我還像新娘。我一直安慰自己扔枫,他們只是感情好汛聚,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,984評(píng)論 6 393
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著短荐,像睡著了一般倚舀。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上忍宋,一...
    開封第一講書人閱讀 51,763評(píng)論 1 307
  • 那天痕貌,我揣著相機(jī)與錄音,去河邊找鬼糠排。 笑死芯侥,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的乳讥。 我是一名探鬼主播柱查,決...
    沈念sama閱讀 40,468評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼云石!你這毒婦竟也來了唉工?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,357評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤汹忠,失蹤者是張志新(化名)和其女友劉穎淋硝,沒想到半個(gè)月后雹熬,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,850評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡谣膳,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,002評(píng)論 3 338
  • 正文 我和宋清朗相戀三年竿报,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片继谚。...
    茶點(diǎn)故事閱讀 40,144評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡烈菌,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出花履,到底是詐尸還是另有隱情芽世,我是刑警寧澤,帶...
    沈念sama閱讀 35,823評(píng)論 5 346
  • 正文 年R本政府宣布诡壁,位于F島的核電站济瓢,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏妹卿。R本人自食惡果不足惜旺矾,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,483評(píng)論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望夺克。 院中可真熱鬧箕宙,春花似錦、人聲如沸懊直。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,026評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)室囊。三九已至,卻和暖如春魁索,著一層夾襖步出監(jiān)牢的瞬間融撞,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,150評(píng)論 1 272
  • 我被黑心中介騙來泰國(guó)打工粗蔚, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留尝偎,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,415評(píng)論 3 373
  • 正文 我出身青樓鹏控,卻偏偏與公主長(zhǎng)得像致扯,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子当辐,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,092評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • 簡(jiǎn)介 用簡(jiǎn)單的話來定義tcpdump抖僵,就是:dump the traffic on a network,根據(jù)使用者...
    保川閱讀 5,957評(píng)論 1 13
  • 1缘揪、抓取回環(huán)網(wǎng)口的包:tcpdump -i lo 2耍群、防止包截?cái)啵簍cpdump -s0 3义桂、以數(shù)字顯示主機(jī)及端口...
    依然飯?zhí)?/span>閱讀 10,553評(píng)論 0 1
  • tcpdump抓包命令 tcpdump是一個(gè)用于截取網(wǎng)絡(luò)分組,并輸出分組內(nèi)容的工具蹈垢。tcpdump憑借強(qiáng)大的功能和...
    Yihulee閱讀 14,077評(píng)論 0 3
  • 聊聊 tcpdump 與 Wireshark 抓包分析 1 起因 前段時(shí)間慷吊,一直在調(diào)線上的一個(gè)問題:線上應(yīng)用接受P...
    meng_philip123閱讀 21,449評(píng)論 4 36
  • 以前最討厭的就是,雖然小學(xué)曾幾年包攬短跑的冠軍曹抬,師范時(shí)是體育委員溉瓶,但是跑步,特別是800米及以上的只有排斥感沐祷。但是...
    米果果教育張瀅閱讀 215評(píng)論 0 1