在Debian上使用Dumpcap分析恶意软件流量,步骤如下:
安装Dumpcap:
sudo apt update
sudo apt install wireshark # 安装Wireshark(含Dumpcap)
验证安装:dumpcap --version。
捕获流量:
sudo dumpcap -i eth0 -w output.pcap
sudo dumpcap -i eth0 -w output.pcap 'http'
(过滤语法需用单引号包裹)。
分析流量:
.pcap文件:wireshark output.pcap
ip.addr == 192.168.1.100 或 tcp.port == 80。http、dns、https等。注意事项:
sudo)。参考来源: