发布于2026-05-22 阅读(0)
扫一扫,手机访问
在网络流量分析或安全排查时,我们常常需要从海量数据中精准捕获特定的数据包。dumpcap作为一款强大的命令行抓包工具,其核心能力之一就是通过过滤器表达式进行精准筛选。这些表达式遵循标准的BPF(Berkeley Packet Filter)语法,用起来既灵活又高效。

下面通过几个典型的例子,来看看如何用dumpcap实现精准抓包。
如果你只关心与某个特定IP(比如192.168.1.1)相关的所有流量,无论是它发出的还是发给它的,可以这样写:
dumpcap -i eth0 host 192.168.1.1
这条命令会在网卡eth0上,捕获所有涉及IP地址192.168.1.1的数据包。
想监控所有通过80端口(通常是HTTP流量)的数据?命令更简单:
dumpcap -i eth0 port 80
这样就能抓取所有源端口或目的端口为80的包。
如果分析目标集中在TCP协议上,直接指定协议即可:
dumpcap -i eth0 tcp
运行后,所有TCP协议的握手、传输、挥手包都尽在掌握。
实际场景往往更复杂,需要同时满足多个条件。比如,只想看IP为192.168.1.1的机器上的80端口流量:
dumpcap -i eth0 host 192.168.1.1 and port 80
这里的and运算符确保了两个条件必须同时满足。
条件还能更复杂一些。例如,想捕获IP为192.168.1.1的机器上,通过80端口(HTTP)或443端口(HTTPS)的流量:
dumpcap -i eth0 "host 192.168.1.1 and (port 80 or port 443)"
这里用到了or和括号来构建逻辑关系,注意整个表达式最好用引号包裹,避免命令行解析错误。
有一点需要特别注意:执行这些抓包命令通常需要管理员权限。在Linux或Mac系统上,你可能需要在命令前加上sudo。
抓包不是为了看一眼就丢,往往需要保存下来供后续分析。这就要用到-w选项了。
dumpcap -i eth0 -w output.pcap host 192.168.1.1
这个命令会在筛选抓包的同时,将所有匹配的数据包写入名为output.pcap的文件中。这个.pcap文件可以用Wireshark等图形化工具打开,进行更深入的查看和分析。
掌握了这些过滤器的基本用法,你就能让dumpcap这只“神手”只抓取你真正关心的网络流量,大大提升分析效率。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8