sudo apt update && sudo apt install wireshark # 安装Wireshark(含dumpcap)
# 或编译安装(需依赖libpcap-dev等库)
sudo dumpcap -i eth0 -w output.pcap
-c 100
(捕获100个包)-C 100 -G 3600
(每1小时生成100MB文件,自动轮转)-l
选项配合-q
减少输出-f "tcp port 80"
(仅捕获HTTP流量)-f "ip.src == 192.168.1.100"
(仅捕获指定IP的包)-T fields -e frame.number -e ip.src
-i eth0 -i wlan0
-t ad
(显示绝对时间)sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap
sudo
权限运行更多参数可通过man dumpcap
查看手册页。