在 Debian 系统中,dumpcap 的输出文件位置取决于你如何运行它以及是否显式指定了路径。下面分情况说明:
如果你直接运行类似:
sudo dumpcap -i eth0
默认不会自动保存文件,除非你加 -w 参数。
-w 指定输出文件(最常见)sudo dumpcap -i eth0 -w /tmp/test.pcap
✅ 输出文件就在你指定的路径:
/tmp/test.pcap
如果你是通过 Wireshark 抓包:
dumpcap/tmp/
或你在 Wireshark → 文件 → 保存 / 另存为 时选择的目录。
临时文件常见命名:
/tmp/wireshark_*.pcapng
如果你是通过脚本或 systemd 自动运行 dumpcap,常见位置可能是:
/var/tmp/
/var/lib/wireshark/
/root/
当前用户的主目录
可以搜索:
sudo find / -name "*.pcap" 2>/dev/null
或:
sudo find / -name "*.pcapng" 2>/dev/null
在 Debian 中:
sudo dumpcap
或 Wireshark 的 wireshark 组:
sudo usermod -aG wireshark $USER
否则可能抓不到包或文件为空。
ps aux | grep dumpcap
示例输出:
/usr/bin/dumpcap -i eth0 -w /var/tmp/capture.pcap
✅ 直接看到文件路径
dpkg -L wireshark-common | grep dumpcap
| 场景 | 输出文件位置 |
|---|---|
手动 -w |
你指定的路径 |
| Wireshark 调用 | /tmp/wireshark_*.pcapng |
未指定 -w |
不保存 |
| 后台/脚本 | 用 find 搜索 |
如果你愿意,可以把你具体的 dumpcap 命令贴出来,我可以精确告诉你在哪。