在Debian上用Dumpcap进行网络审计步骤如下:
安装Dumpcap
sudo apt update
sudo apt install wireshark # 安装Wireshark套件(含Dumpcap)
验证安装:dumpcap --version。
配置权限(可选)
wireshark组,避免使用sudo:sudo usermod -aG wireshark $USER
newgrp wireshark # 立即生效
```。
setcap赋予工具权限:sudo setcap 'cap_net_raw,cap_net_admin' /usr/sbin/dumpcap
```。
捕获网络流量
sudo dumpcap -i eth0 -w capture.pcap(eth0替换为目标接口)。sudo dumpcap -i eth0 -w output.pcap 'ip.addr == 192.168.1.100'。sudo dumpcap -i eth0 -w http.pcap 'tcp port 80'。/etc/dumpcap.conf配置默认接口、过滤器等。分析捕获数据
.pcap文件:wireshark capture.pcap。高级用法(可选)
cron定时运行Dumpcap命令。sudo dumpcap -i eth0 -i wlan0 -w multi_interface.pcap。-C(按大小分割)、-W(限制文件数)选项管理日志文件。注意事项: