在 Debian 上运行 dumpcap(Wireshark 的抓包后端)一般有以下几个步骤:
dumpcap 属于 wireshark-common 包:
sudo apt update
sudo apt install wireshark-common
安装完成后,可执行文件通常在:
/usr/bin/dumpcap
sudo dumpcap -i eth0
Debian 默认会创建 wireshark 组,并配置 dumpcap 的 capability:
sudo usermod -aG wireshark $USER
然后 重新登录 或:
newgrp wireshark
验证:
dumpcap -i eth0
dumpcap -D
dumpcap -i eth0 -w capture.pcap
dumpcap -i eth0 -c 100 -w test.pcap
dumpcap -i eth0 -w capture.pcap -q &
NET_ADMINCouldn't run /usr/bin/dumpcap: Permission denied
解决:
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap
docker run --rm --net=host --cap-add=NET_ADMIN -it debian
dumpcap:底层抓包tshark:命令行分析wireshark:GUI如果你愿意,可以告诉我:
我可以给你更具体的命令。