Dumpcap在Debian上的恶意软件检测思路
定位与原则
安装与权限配置
sudo apt update && sudo apt install wireshark 或 sudo apt install dumpcapsudo usermod -aG wireshark $USER,注销并重新登录后生效。sudo setcap 'cap_net_raw,cap_net_admin+eip' /usr/sbin/dumpcapdumpcap --version。捕获与过滤可疑流量
sudo dumpcap -i eth0 -w capture.pcapsudo dumpcap -i any -w all.pcapsudo dumpcap -i any -c 1000 -w sample.pcapsudo dumpcap -i any -w c2_8080_4444.pcap 'tcp port 8080 or udp port 8080 or tcp port 4444'sudo dumpcap -i any -w outboud.pcap 'not src net 10.0.0.0/8 and not src net 172.16.0.0/12 and not src net 192.168.0.0/16 and not src net 127.0.0.0/8'sudo dumpcap -i any -l。检测与分析方法
wireshark capture.pcap 或 tshark -r capture.pcapdns;关注陌生域名、频繁查询、同一域名解析到不同 IP。http || tls;关注非常规端口上的 HTTP POST/HTTPS 长连接、周期性心跳、结构化数据(JSON/XML)。sudo suricata -r capture.pcap -c /etc/suricata/suricata.yaml实践建议与注意事项