dumpcap主要用于捕获数据包,提取内容需结合其他工具,步骤如下:
安装工具
sudo apt update && sudo apt install wireshark捕获数据包
sudo dumpcap -i <接口名> -w output.pcap [-c <数量>] [-f "过滤器"]
-i:指定网卡(如eth0)。-w:保存为.pcap文件。-c:限制捕获数量(如-c 100)。-f:应用BPF过滤器(如"tcp port 80")。提取内容
.pcap文件,直接查看协议、源/目的地址等详细信息。tshark解析内容:
tshark -r output.pcap -V。tshark -r output.pcap -Y "http" -V。tshark -r output.pcap -T fields -e ip.src -e ip.dst -w parsed.csv。注意:
sudo权限运行。