设为首页 收藏本站
查看: 681|回复: 0

[经验分享] 网络安全之tcpdump工具

[复制链接]
累计签到:1 天
连续签到:1 天
发表于 2017-1-20 08:46:45 | 显示全部楼层 |阅读模式
引言
    wireshark使用一款非常不错的抓包软件,在图形化界面占绝对统治地位;尽管其在字符界面下有些许选项可供使用,但终究不太方便,下面我再介绍一款NB的终端抓包工具 tcpdump


1、混杂模式
    linux的网卡有混杂模式一说,当开启混杂模式后,网卡可以抓取所有的数据包,不管这个包是不是发给自己或自己发出的。由于随意截取别人的数据包存在一定安全问题,因此linux对于网卡默认是关闭混杂模式的,切只有root用户能够开启网卡混杂模式,开启方式:

1
ifconfig ethX promisc



2、常用选项
参数参数说明样例
-D查看可通过哪些网卡抓包
-i name指定通过该name网卡抓包tcpdump -i eth0
tcpdump -i any
-w file
将抓取的包存入file文件中(该文件可被wireshark使用),默认打印到终端tcpdump -i eth0 -w packet.pcap
-r file读取前面抓取的包,将其作为输入tcpdump -r file
-s length抓取数据包的长度,默认68个字节;设置为0,表示抓取全部数据
-c count
抓取的数据包个数
-t
不显示时间戳
-S
打印绝对的sequence number
-x/-xx
按HEX打印每个包的头信息/包含链路信息
-n
不要将ip转换为主机名
-nn
不要转换ip与端口为对应的名字tcpdump -nnSs 0 tcp port ! 22
-e
显示链路层信息,默认不显示
-F file
过滤条件从file文件内容获取,命令行内容忽略
-X/-XX
按HEX与ASCII打印每个包的头部信息/包含链路信息
3、过滤器
3.1、host
    指定主机或网络抓取,可用ip或域名或网段
1
2
tcpdump host 192.168.12.1
tcpdump net 192.168.12.0/24



    也可以设置源或则目的端
1
tcpdump [src|dst] host 192.168.12.1





    指定抓取多个ip的包,不能加方向,如src或dst

1
tcpdump host 10.27.82.223 and \(10.27.82.222 or 10.27.82.221\)



    排除方式指定目标

1
tcpdump ip net 192.168.12.0/24 and ! 192.168.12.3



3.2、port / portrange
    指定端口/端口范围(0-1024)与主机,可同时指定方向

1
tcpdump tcp [src|dst] port 23 and [src|dst] host 192.168.12.1



    排除某个端口的数据包

1
tcpdump tcp port ! 22





4、高级特性
4.1、指定数据包标志位

1
2
3
4
5
tcpdump 'tcp[tcpflags] & (tcp-syn|tcp-fin) != 0' #获取开始或则结束的数据包
tcpdump 'tcp[tcpflags] & (tcp-fin) != 0'            #获取连接结束的数据包
tcpdump 'tcp[tcpflags] & (tcp-syn) != 0'            #获取连接开始的数据包

tcpdump -AXtnni eth0 'src host 192.168.12.1 and dst port 9876 and tcp[((tcp[12:1] & 0xf0) >> 2):4]=0x47455420'      #获取GET请求数据



5、输出结果
    打印格式:
    系统时间              来源主机.端口            > 目标主机.端口      数据包参数
eg:20:09:53.584715 IP 100.109.225.128.30207 >  10.27.82.228.443: Flags [R.], seq 241841040, ack 631822021, win 58, options [nop,nop,TS val 144058912 ecr 3829113521], length 0   







运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-330923-1-1.html 上篇帖子: Ubuntu下Samba服务器搭建 下篇帖子: Linux NFS服务器的安装与配置详解 网络安全
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表