Bendi新闻
>
搞 IT 运维,不仅要懂 Wireshark 抓包,还要会 Tcpdump 抓包
搞 IT 运维,不仅要懂 Wireshark 抓包,还要会 Tcpdump 抓包
4月前
转自:浩道Linux
一、wireshark是什么?
二、Wireshark常用应用场景
三、Wireshark抓包原理
四、Wireshark软件安装
六、Wireshakr抓包界面介绍
1. Display Filter(显示过滤器)
2. Packet List Pane(数据包列表)
3. Packet Details Pane(数据包详细信息)
4. Dissector Pane(数据包字节区)
七、Wireshark过滤器设置
1.抓包过滤器
2. 显示过滤器
八、wireshark过滤器表达式的规则
1. 抓包过滤器语法和实例
2. 显示过滤器语法和实例
3. 常见用显示过滤需求及其对应表达式
九、Wireshark抓包分析TCP三次握手
1. TCP三次握手连接建立过程
2. Wireshark抓包获取访问指定服务端数据包
十、Wireshark分析常用操作
tcpdump前世今生
tcpdump命令参数
tcpdump [option] [proto] [dir] [type]
-A 以ASCII格式打印出所有分组,并将链路层的头最小化。
-c 在收到指定的数量的分组后,tcpdump就会停止。
-C 在将一个原始分组写入文件之前,检查文件当前的大小是否超过了参数file_size 中指定的大小。如果超过了指定大小,则关闭当前文件,然后在打开一个新的文件。参数 file_size 的单位是兆字节(是1,000,000字节,而不是1,048,576字节)。
-d 将匹配信息包的代码以人们能够理解的汇编格式给出。
-dd 将匹配信息包的代码以c语言程序段的格式给出。
-ddd 将匹配信息包的代码以十进制的形式给出。
-D 打印出系统中所有可以用tcpdump截包的网络接口。
-e 在输出行打印出数据链路层的头部信息。
-E 用spi@ipaddr algo:secret解密那些以addr作为地址,并且包含了安全参数索引值spi的IPsec ESP分组。
-f 将外部的Internet地址以数字的形式打印出来。
-F 从指定的文件中读取表达式,忽略命令行中给出的表达式。
-i 指定监听的网络接口。
-l 使标准输出变为缓冲行形式,可以把数据导出到文件。
-L 列出网络接口的已知数据链路。
-m 从文件module中导入SMI MIB模块定义。该参数可以被使用多次,以导入多个MIB模块。
-M 如果tcp报文中存在TCP-MD5选项,则需要用secret作为共享的验证码用于验证TCP-MD5选选项摘要(详情可参考RFC 2385)。
-b 在数据-链路层上选择协议,包括ip、arp、rarp、ipx都是这一层的。
-n 不把网络地址转换成名字。
-nn 不进行端口名称的转换。
-N 不输出主机名中的域名部分。例如,‘nic.ddn.mil‘只输出’nic‘。
-t 在输出的每一行不打印时间戳。
-O 不运行分组分组匹配(packet-matching)代码优化程序。
-P 不将网络接口设置成混杂模式。
-q 快速输出。只输出较少的协议信息。
-r 从指定的文件中读取包(这些包一般通过-w选项产生)。
-S 将tcp的序列号以绝对值形式输出,而不是相对值。
-s 从每个分组中读取最开始的snaplen个字节,而不是默认的68个字节。
-T 将监听到的包直接解释为指定的类型的报文,常见的类型有rpc远程过程调用)和snmp(简单网络管理协议;)。
-t 不在每一行中输出时间戳。
-tt 在每一行中输出非格式化的时间戳。
-ttt 输出本行和前面一行之间的时间差。
-tttt 在每一行中输出由date处理的默认格式的时间戳。
-u 输出未解码的NFS句柄。
-v 输出一个稍微详细的信息,例如在ip包中可以包括ttl和服务类型的信息。
-vv 输出详细的报文信息。
-w 直接将分组写入文件中,而不是不分析并打印出来。
tcpdump安装
yum -y install tcpdump
[root@haodaolinux1 ~]# tcpdump -htcpdump version 4.9.2libpcap version 1.5.3OpenSSL 1.0.2k-fips 26 Jan 2017Usage: tcpdump [-aAbdDefhHIJKlLnNOpqStuUvxX#] [ -B size ] [ -c count ] [ -C file_size ] [ -E algo:secret ] [ -F file ] [ -G seconds ] [ -i interface ] [ -j tstamptype ] [ -M secret ] [ --number ] [ -Q|-P in|out|inout ] [ -r file ] [ -s snaplen ] [ --time-stamp-precision precision ] [ --immediate-mode ] [ -T type ] [ --version ] [ -V file ] [ -w file ] [ -W filecount ] [ -y datalinktype ] [ -z postrotate-command ] [ -Z user ] [ expression ][root@haodaolinux1 ~]#
tcpdump实战
tcpdump -i eno16777736
tcpdump -i eno16777736 -s 0 -w hao1.cap
tcpdump -ni eno16777736 -c 10 dst host 192.168.3.165
tcpdump -r hao1.cap
[root@haodaolinux1 ~]# tcpdump -r hao1.cap
reading from file hao1.cap, link-type EN10MB (Ethernet)
15:22:42.826813 IP 192.168.3.199.ssh > 192.168.3.165.8162: Flags [P.], seq 211541184:211541316, ack 3983093332, win 255, length 132
15:22:42.862614 IP 192.168.3.165.armtechdaemon > 192.168.3.199.ssh: Flags [.], ack 546175073, win 16293, length 0
15:22:43.026135 IP 192.168.3.165.8162 > 192.168.3.199.ssh: Flags [.], ack 132, win 16425, length 0
15:22:43.609384 IP 192.168.3.199 > 183.232.231.172: ICMP echo request, id 9275, seq 7, length 64
15:22:43.621431 IP 183.232.231.172 > 192.168.3.199: ICMP echo reply, id 9275, seq 7, length 64
15:22:43.621610 IP 192.168.3.199.ssh > 192.168.3.165.armtechdaemon: Flags [P.], seq 1:133, ack 0, win 255, length 132
15:22:43.821278 IP 192.168.3.165.armtechdaemon > 192.168.3.199.ssh: Flags [.], ack 133, win 16260, length 0
15:22:44.610696 IP 192.168.3.199 > 183.232.231.172: ICMP echo request, id 9275, seq 8, length 64
15:22:44.624632 IP 183.232.231.172 > 192.168.3.199: ICMP echo reply, id 9275, seq 8, length 64
15:22:44.624842 IP 192.168.3.199.ssh > 192.168.3.165.armtechdaemon: Flags [P.], seq 133:265, ack 0, win 255, length 132
15:22:44.824397 IP 192.168.3.165.armtechdaemon > 192.168.3.199.ssh: Flags [.], ack 265, win 16227, length 0
tcpdump -i eno16777736 host 183.232.231.172 and tcp port 80
tcpdump -i eno16777736 host 183.232.231.172 and dst port 80
tcpdump -i eno16777736 port 80
tcpdump -i eno16777736 icmp
tcpdump host 192.168.20.110
tcpdump port 8080
tcpdump tcp
tcpdump tcp port 22 and src host 192.168.20.110
tcpdump ip host 192.168.20.110 and 192.168.20.120
tcpdump ip host 192.168.20.110 and ! 192.168.20.120
tcpdump tcp -i eth1 -t -s 0 -c 100 and dst port ! 22 and src net 192.168.1.0/24 -w ./target.cap
tcpdump -s 1024 -l -A -n host 192.168.9.56
tcpdump -s 1024 -l -A src 192.168.9.56 or dst 192.168.9.56
sudo tcpdump -A -s 1492 dst port 80
tcpdump -i eth0 port http
tcpdump -i eth0 port http or port smtp or port imap or port pop3 -l -A | egrep -i 'pass=|pwd=|log=|login=|user=|username=|pw=|passw=|passwd=|password=|pass:|user:|userna me:|password:|login:|pass |user '
tcpdump -n -v tcp or udp or icmp and not port 22
sudo tcpdump -i eth0 port 80 -w -
sudo tcpdump -i en1 -n -s 0 -w - | grep -a -o -E 'GET \/.*|Host\: .*'
sudo tcpdump -i en0 'udp port 53'
tcpdump tcp port 22 and host 192.168.20.110
tcpdump icmp and src 192.168.20.110 -i ens33 -n
tcpdump src host 192.168.20.110 -i ens33 -n -c 5
tcpdump dst host 192.168.20.110 -i ens33 -n -c 5
tcpdump port 22 -i ens33 -n -c 5
tcpdump portrange 22-433 -i ens33 -n -c 8
END
官方站点:www.linuxprobe.com
Linux命令大全:www.linuxcool.com
刘遄老师QQ:5604215
Linux技术交流群:2636170
(新群,火热加群中……)
想要学习Linux系统的读者可以点击"阅读原文"按钮来了解书籍《Linux就该这么学》,同时也非常适合专业的运维人员阅读,成为辅助您工作的高价值工具书!
微信扫码关注该文公众号作者
来源:Linux就该这么学
相关新闻
新加坡一套牌车被现场抓包,还企图踩油门逃跑CentOS中使用tcpdump抓包5 个常用 tcpdump 抓包命令,值得网工收藏!奇葩租赁:月租仅需$350,还包家具!但每天要从这里醒来...男子偷拍裙底被当场抓包!人肉发现他不光有稳定女友,还在小学工作...这?!COS网红云朵包上新了!迷你尺寸太可爱,$41谁还要买BV啊!字节跳动开源Linux内核网络抓包工具netcap猿视角: 尴尬! 百万博主北京鞋鬼被曝, 买5k衣服出门拍视频, 穿完退货被事主抓包?假领养真蓄奴 白人夫妻被抓包专挑黑人小孩关黑屋、逼务农华裔女学霸被捕!盗卖好友奢侈品被抓包,媒体挖出对方父亲背景,这下闹大了......州议员多次偷往同事包里倒水,监控全抓包后公开道歉恶霸犬做错事被抓包,定格25秒钟,只剩眼球移动:看不到我偷出国度假"双胞胎姊妹代上班",加拿大正妹po网炫耀惨了:被主管抓包冯绍峰夜会俩美女被抓包?气笑了!旧金山每年花费$500万税收给流浪汉供应啤酒,伏特加...终被抓包女大学生异地抓包劈腿男友,二人和好后去“睡觉”?网友:长这么好看难怪了!澳洲餐厅员工偷钱被抓包,遭亚裔老板绑架殴打婚戒也要AA制!人妻抓包"共同帐户扣款"买8000元钻戒,她气炸骂老公这就尴尬了!求婚现场妹子抓包男友出轨铁证,当场崩溃。副驾驶坐假人开入拼车车道,加州司机得意忘形被抓包……西雅图大厂华人码农偷拍女生上厕所,被当场抓包,曾就读常春藤名校想回家想疯了?偷拍少女登机证 怪男抢先混上航班 空服员在起飞前抓包离谱!英航飞上海航班上,飞行员被乘客抓包公然看色色图?!$4美元就能买LV包?华人买包要看仔细 代购不一定在“海外”