dumpcap主要用于捕獲數據包,提取內容需結合其他工具,步驟如下:
安裝工具
sudo apt update && sudo apt install wireshark
捕獲數據包
sudo dumpcap -i <接口名> -w output.pcap [-c <數量>] [-f "過濾器"]
-i
:指定網卡(如eth0
)。-w
:保存為.pcap
文件。-c
:限制捕獲數量(如-c 100
)。-f
:應用BPF過濾器(如"tcp port 80"
)。提取內容
.pcap
文件,直接查看協議、源/目的地址等詳細信息。tshark
解析內容:
tshark -r output.pcap -V
。tshark -r output.pcap -Y "http" -V
。tshark -r output.pcap -T fields -e ip.src -e ip.dst -w parsed.csv
。注意:
sudo
權限運行。