发布于2026-06-30 阅读(0)
扫一扫,手机访问
要说离线分析,第一步肯定是先把数据包文件搞到手。这个文件通常有两种常见格式:.pcap或.pcapng。如果手头还没存下来,那就得让dumpcap先干活,把流量抓下来再说。

sudo dumpcap -i <接口名> -w <输出文件名>.pcap比如说,想抓eth0接口上所有流量,保存到capture.pcap里,那就这么干:
sudo dumpcap -i eth0 -w capture.pcap要是只想抓某个特定协议,比如HTTP,就加上BPF过滤器,精准定位:
sudo dumpcap -i eth0 -w http_traffic.pcap 'tcp port 80'一个小提醒:文件保存的位置得靠谱,别随手乱扔,不然后面找起来够你头疼的。
Wireshark这个图形化工具,算是dumpcap的黄金搭档。用起来非常直观,特别适合在需要“看到”数据包细节的场合。操作也不复杂:
File → Open,选中刚才生成的.pcap文件。http.request看HTTP请求,tcp.port == 443看HTTPS流量,或者ip.addr == 192.168.1.100盯紧某个特定IP。这样一来,目标流量一下子就跳出来了。Details面板就会展开它的协议分层结构,从以太网帧、IP头、TCP头一直到应用层负载,一层一层都能扒开看。源/目的IP、端口、HTTP方法这些字段,清清楚楚。Statistics菜单,可以选Conversations看会话统计,Endpoints看端点统计,或者IO Graphs画个流量趋势图。这些报告能帮你快速掌握网络流量的整体面貌,比如哪个主机在唱主角,带宽都花在哪了。如果你是个命令行控,那tshark——也就是Wireshark的命令行版本——就是你的菜。它效率极高,特别适合批量处理或脚本化分析。常用的姿势有这些:
tshark -r <文件名>.pcap -c 10# 显示文件前10个数据包tshark -r capture.pcap -Y "http"# 只提取HTTP流量tshark -r capture.pcap -Y "http.request" -T fields -e frame.number -e ip.src -e ip.dst -e http.host -e http.request.method -e http.request.uri这个命令会输出HTTP请求的帧号、源IP、目的IP、主机名、请求方法和URI。说白了,就是能把每次请求的“身份证”信息都给提炼出来,非常适合批量分析。tshark -r capture.pcap -qz io,phs# 按协议分层生成IO统计报告务必记住这几个参数:-r指定输入文件,-Y是显示过滤器(语法和Wireshark一脉相承),-T fields指定输出格式,-e跟上具体的字段名。
root权限(用sudo),不然可能连接口或文件都碰不着。gzip处理.pcap文件。上一篇:如何用dumpcap捕获数据包
下一篇:dumpcap如何进行故障排查
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8