tcpdump命令詳解


一、tcpdump簡介

tcpdump命令是基於unix系統的命令行的數據報嗅探工具,可以抓取流動在網卡上的數據包。它的原理大概如下:linux抓包是通過注冊一種虛擬的底層網絡協議來完成對網絡報文(准確的是網絡設備)消息的處理權。當網卡接收到一個網絡報文之后,它會遍歷系統中所有已經注冊的網絡協議,如以太網協議、x25協議處理模塊來嘗試進行報文的解析處理。當抓包模塊把自己偽裝成一個網絡協議的時候,系統在收到報文的時候就會給這個偽協議一次機會,讓它對網卡收到的保溫進行一次處理,此時該模塊就會趁機對報文進行窺探,也就是啊這個報文完完整整的復制一份,假裝是自己接收的報文,匯報給抓包模塊。

 

二、語法

1、查看本地網卡狀態

[root@cnetos daocoder]# netstat -i
Kernel Interface table
Iface      MTU     RX-OK RX-ERR RX-DRP RX-OVR    TX-OK TX-ERR TX-DRP TX-OVR Flg
docker0    1500    40409          0      0 0     20376            0      0      0 BMU
ens5f0     1500    22999894941    0      0 0     25581016784      0      0      0 BMRU
lo         65536   850291094      0      0 0     850291094        0      0      0 LRU

Iface:存在的網卡。

MTU:最大傳輸單元。

RX-OK RX-ERR RX-DRP RX-OVR:正確接收數據報的數量以及發生錯誤、流式、碰撞的總數。

TX-OK TX-ERR TX-DRP TX-OVR:正確發送數據報的數量以及發生錯誤、流式、碰撞的總數。

 

2、tcpdump幫助命令

[root@centos daocoder]# tcpdump --help
tcpdump version 4.9.0
libpcap version 1.5.3
OpenSSL 1.0.1e-fips 11 Feb 2013
Usage: tcpdump [-aAbdDefhHIJKlLnNOpqStuUvxX#] [ -B size ] [ -c count ]
[ -C file_size ] [ -E algo:secret ] [ -F file ] [ -G seconds ]
[ -i interface ] [ -j tstamptype ] [ -M secret ] [ --number ]
[ -Q|-P in|out|inout ]
[ -r file ] [ -s snaplen ] [ --time-stamp-precision precision ]
[ --immediate-mode ] [ -T type ] [ --version ] [ -V file ]
[ -w file ] [ -W filecount ] [ -y datalinktype ] [ -z postrotate-command ]
[ -Z user ] [ expression ]

 

(1)、類型的關鍵字

host:指明一台主機。如:host 10.1.110.110
net:指明一個網絡地址,如:net 10.1.0.0
port:指明端口號:如:port 8090

 

(2)、確定方向的關鍵字

src:ip包的源地址,如:src 10.1.110.110
dst:ip包的目標地址。如:dst 10.1.110.110

 

(3)、協議的關鍵字(缺省是所有協議的信息包)

fddi、ip、arp、rarp、tcp、udp。

 

(4)、其它關鍵字

gateway、broadcast、less、greater。

 

(5)、常用表達式

! or not
&& or and
|| or or

 

(6)、參數詳解

A:以ascii編碼打印每個報文(不包括鏈路的頭)。
a:將網絡地址和廣播地址轉變成名字。
c:抓取指定數目的包。
C:用於判斷用 -w 選項將報文寫入的文件的大小是否超過這個值,如果超過了就新建文件(文件名后綴是1、2、3依次增加);
d:將匹配信息包的代碼以人們能夠理解的匯編格式給出;
dd:將匹配信息包的代碼以c語言程序段的格式給出;
ddd:將匹配信息包的代碼以十進制的形式給出;
D:列出當前主機的所有網卡編號和名稱,可以用於選項 -i;
e:在輸出行打印出數據鏈路層的頭部信息;
f:將外部的Internet地址以數字的形式打印出來;
F<表達文件>:從指定的文件中讀取表達式,忽略其它的表達式;
i<網絡界面>:監聽主機的該網卡上的數據流,如果沒有指定,就會使用最小網卡編號的網卡(在選項-D可知道,但是不包括環路接口),linux 2.2 內核及之后的版本支持 any 網卡,用於指代任意網卡;
l:如果沒有使用 -w 選項,就可以將報文打印到 標准輸出終端(此時這是默認);
n:顯示ip,而不是主機名;
nn:顯示port,而不是服務名;
N:不列出域名;
O:不將數據包編碼最佳化;
p:不讓網絡界面進入混雜模式;
q:快速輸出,僅列出少數的傳輸協議信息;
r<數據包文件>:從指定的文件中讀取包(這些包一般通過-w選項產生);
s<數據包大小>:指定抓包顯示一行的寬度,-s0表示可按包長顯示完整的包,經常和-A一起用,默認截取長度為60個字節,但一般ethernet MTU都是1500字節。所以,要抓取大於60字節的包時,使用默認參數就會導致包數據丟失;
S:用絕對而非相對數值列出TCP關聯數;
t:在輸出的每一行不打印時間戳;
tt:在輸出的每一行顯示未經格式化的時間戳記;
T<數據包類型>:將監聽到的包直接解釋為指定的類型的報文,常見的類型有rpc (遠程過程調用)和snmp(簡單網絡管理協議);
v:輸出一個稍微詳細的信息,例如在ip包中可以包括ttl和服務類型的信息;
vv:輸出詳細的報文信息;
x/-xx/-X/-XX:以十六進制顯示包內容,幾個選項只有細微的差別,詳見man手冊;
w<數據包文件>:直接將包寫入文件中,並不分析和打印出來;
expression:用於篩選的邏輯表達式;

 

3、命令視圖說明

[root@centos dcocoder]# tcpdump host 10.1.110.110 -i ens5f0 -c 10 -l -n
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on ens5f0, link-type EN10MB (Ethernet), capture size 262144 bytes
10:59:51.071567 IP 10.1.85.21.ssh > 10.1.110.110.7608: Flags [P.], seq 1715331653:1715331865, ack 2259278754, win 65535, length 212
10:59:51.071699 IP 10.1.85.21.ssh > 10.1.110.110.7608: Flags [P.], seq 212:408, ack 1, win 65535, length 196
10:59:51.071794 IP 10.1.85.21.ssh > 10.1.110.110.7608: Flags [P.], seq 408:572, ack 1, win 65535, length 164
10:59:51.071861 IP 10.1.85.21.ssh > 10.1.110.110.7608: Flags [P.], seq 572:736, ack 1, win 65535, length 164
10:59:51.071910 IP 10.1.85.21.ssh > 10.1.110.110.7608: Flags [P.], seq 736:900, ack 1, win 65535, length 164
10:59:51.071958 IP 10.1.85.21.ssh > 10.1.110.110.7608: Flags [P.], seq 900:1064, ack 1, win 65535, length 164
10:59:51.072006 IP 10.1.85.21.ssh > 10.1.110.110.7608: Flags [P.], seq 1064:1228, ack 1, win 65535, length 164
10:59:51.072053 IP 10.1.85.21.ssh > 10.1.110.110.7608: Flags [P.], seq 1228:1392, ack 1, win 65535, length 164
10:59:51.072141 IP 10.1.85.21.ssh > 10.1.110.110.7608: Flags [P.], seq 1392:1556, ack 1, win 65535, length 164
10:59:51.077438 IP 10.1.110.110.7608 > 10.1.87.25.ssh: Flags [.], ack 212, win 63360, length 0
10 packets captured
13 packets received by filter
0 packets dropped by kernel

1、第一行:tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
使用選項v和vv,可以看出更全的詳細內容。

2、第二行:listening on ens5f0, link-type EN10MB (Ethernet), capture size 262144 bytes,說明監聽的是ens5f0這個NIC設備的網絡包,且它的鏈路層是基於以太網的,要抓的包大小限制262144,裝包大小限制可以用利用-s來控制。

 

三、常用命令組合

1、獲取10.1.85.21和10.1.85.19之間的通信,使用命令注意轉義符號。

[root@centos daocoder]# tcpdump host 10.1.85.21 and \( 10.1.85.19\) -i ens5f0 -nn -c 10

 

2、獲取從10.1.85.21發來的包。

[root@centos daocoder]# tcpdump src host 10.1.85.21 -c 10 -i ens5f1

 

3、監聽tcp(udp)端口。

[root@centos daocoder]# tcpdump tcp port 22 -c 10

 

4、獲取主機10.1.85.21和除10.1.85.19之外所有主機的通信。

[root@centos daocoder]# tcpdump ip host 10.1.85.21 and ! 10.1.85.19 -c 10 -i any

 

5、獲取從10.1.85.19且端口主機到10.1.85.21主機的通信。

[root@centos daocoder]# tcpdump src host 10.1.85.19 and src port 48565 and dst host 10.1.85.21 and dst port 5090 -i any -c 10 -nn

 


免責聲明!

本站轉載的文章為個人學習借鑒使用,本站對版權不負任何法律責任。如果侵犯了您的隱私權益,請聯系本站郵箱yoyou2525@163.com刪除。



 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM