使用Dumpcap进行数据包分析的步骤如下:
安装工具
sudo apt install dumpcap
sudo yum/dnf install dumpcap
tcpdump
(含Dumpcap)。捕获数据包
sudo dumpcap -i [接口名] -w [输出文件.pcap]
sudo dumpcap -i eth0 -w capture.pcap
(捕获eth0接口数据并保存)。-s 0
:捕获完整数据包;-c [数量]
:限制捕获包数量。-f "过滤表达式"
:按协议/端口等过滤,如tcp port 80
(捕获HTTP流量)。分析数据包
.pcap
文件,查看协议、源/目的地址、端口等详情。tshark -r [文件.pcap]
过滤分析,如tshark -r capture.pcap -Y "http.request"
(显示HTTP请求)。高级操作
dumpcap -i [接口] -l
(需配合Wireshark等工具)。.dumpcap
配置文件预设接口、过滤等参数。注意:需管理员权限(sudo
)运行,部分系统需安装libpcap
库。
参考来源:[1,2,3,4,5,6,7,8,9,10,11]