57
13
8
管理员
您需要 登录 才可以下载或查看,没有账号?立即注册
捕获所有流量 tcpdump -i any
指定网卡接口、查看指定网卡发生了什么 tcpdump -i eth0
原生输出、不解析主机、端口、显示绝对序列号、可读的时间戳 tcpdump -ttttnnvvS
查看指定ip的流量 tcpdump host {ip}
使用源和目的过滤 tcpdump src {source ip} tcpdump dst {dest ip}
过滤某个子网的数据包 tcpdump net 1.2.3.0/24
过滤指定端口相关的流量 tcpdump port {port} tcpdump src port {port} -> 只显示发出
过滤指定协议的流量 tcpdump tcp
只显示ipv6流量 tcpdump ip6
基于包大小过滤流量 tcpdump less 32 tcpdump grater 64 tcpdump <=128
使用端口范围过滤 tcpdump portrange 21-23
保存到指定文件 tcpdump port 80 -w file
加载之前保存的文件 tcpdump -r file
过滤指定源和目的端口 tcpdump -n src 1.1.1.2 and dst port 8080
过滤指定网络方向 tcpdump -n src net 1.1.1.2/16 and dst net 1.1.1.3/16
过滤到指定ip的非icmp报文 tcpdump dst 1.1.1.2 and src net and not icmp
构建规则过于复杂的时候、可以使用单引号将规则放到一起 tcpdump 'src 1.1.1.1 and (dst port 80 or 22)'
显示所有的urgent包(URG) tcpdump 'tcp[13] & 32!=0'
显示所有的ACK包 tcpdump 'tcp[13] & 16!=0'
显示所有的push包 tcpdump 'tcp[13] & 8!=0'
显示所有的reset包 tcpdump '[tcp13] & 4!=0'
显示所有的SYN包 tcpdump '[tcp13] & 2!=0'
显示所有的FIN包 tcpdump '[tcp13] & 1!=0'
显示所有的SYN/ACK包 tcpdump 'tcp[13]=18'
过滤同时设置SYN和RST标识的包(这在正常情况下不应该发生) tcpdump 'tcp[13] = 6'
过滤明文的HTTP GET请求 tcpdump 'tcp[32:4] = 0x47455420'
通过横幅文本过滤任意端口的SSH连接 tcpdump 'tcp[(tcp[12]>>2):4] = 0x5353482D'
过滤TTL小于10的包(通常情况下是存在问题或者在使用traceroute) tcpdump 'ip[8] < 10'
过滤恶意的包 tcpdump 'ip[6] & 128 != 0'
使用道具 举报
本版积分规则 发表回复 回帖并转播 回帖后跳转到最后一页
经常参与各类话题的讨论,发帖内容较有主见
经常帮助其他会员答疑
积极宣传本站,为本站带来更多注册会员
积极宣传本站,为本站带来更多的用户访问量
经常在论坛发帖,且发帖量较大
长期对论坛的繁荣而不断努力,或多次提出建设性意见
活跃且尽责职守的版主
曾经为论坛做出突出贡献目前已离职的版主
为论坛做出突出贡献的会员
注册账号后积极发帖的会员
Archiver|手机版|小黑屋|Tenhia. ( 京ICP备13032358号 )
GMT+8, 2025-3-15 00:39 , Processed in 0.044913 second(s), 25 queries .
Powered by Discuz! X3.5
© 2001-2025 Discuz! Team|Designed by ThemeBox.