使用Dumpcap進行數據包分析的步驟如下:
安裝工具
sudo apt install dumpcap
sudo yum/dnf install dumpcap
tcpdump
(含Dumpcap)。捕獲數據包
sudo dumpcap -i [接口名] -w [輸出文件.pcap]
sudo dumpcap -i eth0 -w capture.pcap
(捕獲eth0接口數據并保存)。-s 0
:捕獲完整數據包;-c [數量]
:限制捕獲包數量。-f "過濾表達式"
:按協議/端口等過濾,如tcp port 80
(捕獲HTTP流量)。分析數據包
.pcap
文件,查看協議、源/目的地址、端口等詳情。tshark -r [文件.pcap]
過濾分析,如tshark -r capture.pcap -Y "http.request"
(顯示HTTP請求)。高級操作
dumpcap -i [接口] -l
(需配合Wireshark等工具)。.dumpcap
配置文件預設接口、過濾等參數。注意:需管理員權限(sudo
)運行,部分系統需安裝libpcap
庫。
參考來源:[1,2,3,4,5,6,7,8,9,10,11]