dumpcap主要用于捕获数据包,提取内容需结合其他工具,步骤如下:
安装工具
sudo apt update && sudo apt install wireshark
捕获数据包
sudo dumpcap -i <接口名> -w output.pcap [-c <数量>] [-f "过滤器"]
-i
:指定网卡(如eth0
)。-w
:保存为.pcap
文件。-c
:限制捕获数量(如-c 100
)。-f
:应用BPF过滤器(如"tcp port 80"
)。提取内容
.pcap
文件,直接查看协议、源/目的地址等详细信息。tshark
解析内容:
tshark -r output.pcap -V
。tshark -r output.pcap -Y "http" -V
。tshark -r output.pcap -T fields -e ip.src -e ip.dst -w parsed.csv
。注意:
sudo
权限运行。