在 Debian 系统中,dumpcap 通常不是“手动启动”的一个服务,而是 被其他抓包工具调用 的底层捕获程序。下面分情况说明。
通常路径是:
/usr/bin/dumpcap
或
/usr/sbin/dumpcap
查看命令:
which dumpcap
dpkg -S dumpcap
一般来自:
tsharkwireshark-common如果没装:
sudo apt update
sudo apt install wireshark-common
你 不需要手动启动 dumpcap。
例如:
tshark -i eth0
wireshark
背后都会自动调用 dumpcap 来抓包。
你可以自己启动:
sudo dumpcap -i eth0 -w capture.pcap
常用参数:
-i eth0 # 指定网卡
-w file.pcap # 保存文件
-f "tcp port 80" # 过滤条件
⚠️ 注意:
dumpcap 需要 root 或 CAP_NET_RAW 权限Wireshark 在 Debian 中默认配置为:
sudo dpkg-reconfigure wireshark-common
选择 “Yes”,会把用户加入 wireshark 组:
sudo usermod -aG wireshark $USER
然后:
newgrp wireshark
这样 dumpcap 就可以被普通用户调用。
❌ 不是 systemd 服务
systemctl start dumpcap它只是:
一个被 Wireshark / tshark 调用的抓包后端程序
在 Debian 中,dumpcap 一般不需要“启动”,它由 Wireshark 或 tshark 自动调用;若需手动使用,直接
sudo dumpcap -i 网卡即可。
如果你有具体场景(比如:远程抓包、容器里抓包、开机自动抓),可以告诉我,我给你具体命令。