在 Debian 系统里,“sniffer 数据”通常指用抓包工具(如 tcpdump、Wireshark、tshark、dumpcap 等)捕获到的网络数据包。下面从工具使用 → 数据获取 → 分析思路 → 常用技巧系统讲一下。
| 工具 | 特点 | 使用场景 |
|---|---|---|
| tcpdump | 命令行,轻量 | 服务器实时抓包 |
| tshark | Wireshark 命令行版 | 脚本化分析 |
| Wireshark | GUI,功能最强 | 本地深入分析 |
| dumpcap | 高性能抓包 | 长时间抓包 |
安装示例:
sudo apt update
sudo apt install tcpdump tshark wireshark
sudo tcpdump -i eth0 -w capture.pcap
常用参数:
-i eth0:指定网卡-w:写入文件-n:不解析主机名port 80:只抓 80 端口host 192.168.1.10:指定主机示例:
sudo tcpdump -i eth0 port 443 -w tls.pcap
sudo tshark -i eth0 -w capture.pcap
tshark -r capture.pcap
tshark -r capture.pcap -q -z io,phs
tshark -r capture.pcap -Y http.request
tshark -r capture.pcap -Y "tcp.analysis.retransmission"
tshark -r file.pcap -Y "tcp.analysis.retransmission"
tshark -r file.pcap -Y "tcp.flags.syn == 1 && tcp.flags.ack == 0"
tshark -r file.pcap -Y "http.response.code >= 400"
| 目的 | 过滤器 |
|---|---|
| 某 IP | ip.addr == 192.168.1.10 |
| 某端口 | tcp.port == 22 |
| HTTP | http |
| DNS | dns |
| TLS | tls |
| TCP 重传 | tcp.analysis.retransmission |
如果你能告诉我:
我可以直接给你针对性的分析命令和思路。