tshark (wireshark)笔记
1. dumpcap -i eth0 -q -n -b duration:120 -b files:5000 -s65535 -f "! ip broadcast and ! ip multicast and ! ether broadcast and ! ether multicast" -w /www/pkg.pcap
-i eth0 : 抓取网口 eth0 的数据
-q : 静默方式
-n : 禁止解析
-b duration:120 -b files:5000 : 每120s建立一个新文件,最大文件循环数5000个
-s65535 : 抓取尺寸在65535字节以下的报文。(默认68以下)
-f "! ip broadcast and ! ip multicast and ! ether broadcast and ! ether multicast" :过滤条件
-w /www/pkg.pcap : 抓到的包写入的文件
2. tshark -z ip_hosts,tree -q -r pkg.pcap
统计这个文件中出现的IP
3. tshark -z conv,ip -q -r pkg.pcap
统计这个文件中出现的IP以及这个IP的流量
4. tshark -z io,stat,2,"ip.addr==192.168.1.101" -t ad -q -r pkg.pcap
统计这个文件中IP192.168.1.101每隔2s的流量
5. tshark -z conv,tcp -q -r pkg.pcap
tshark -r pkg.pcap -T fields -e ip.src -e ip.dst -e tcp.srcport -e tcp.dstport
统计文件中出现的4元组
6. tshark -r pkg.pcap -T fields -e eth.src -e eth.dst
tshark -z conv,eth -q -r pkg.pcap
统计每个抓到的包里面出现的MAC,这个文件必须是针对某一个网卡(eth0, eth1),而不能是any
7. mergecap -w pkg.pcap pkg_00001* pkg_00002*
把所有相符的包文件都合并为一个pkg.pcap文件
作 者:fengbohello
个人网站:http://www.fengbohello.top/
E-mail : fengbohello@foxmail.com
欢迎转载,转载请注明作者和出处。
因作者水平有限,不免出现遗漏和错误。希望热心的同学能够帮我指出来,我会尽快修改。愿大家共同进步,阿里嘎多~
【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· go语言实现终端里的倒计时
· 如何编写易于单元测试的代码
· 10年+ .NET Coder 心语,封装的思维:从隐藏、稳定开始理解其本质意义
· .NET Core 中如何实现缓存的预热?
· 从 HTTP 原因短语缺失研究 HTTP/2 和 HTTP/3 的设计差异
· 周边上新:园子的第一款马克杯温暖上架
· Open-Sora 2.0 重磅开源!
· 分享 3 个 .NET 开源的文件压缩处理库,助力快速实现文件压缩解压功能!
· Ollama——大语言模型本地部署的极速利器
· DeepSeek如何颠覆传统软件测试?测试工程师会被淘汰吗?