在 Debian 系统上使用 dumpcap(Wireshark 自带的命令行抓包工具),一般流程如下:
dumpcap 属于 wireshark-common 包:
sudo apt update
sudo apt install wireshark-common
安装完成后,可执行文件通常在:
/usr/bin/dumpcap
dumpcap 需要 捕获网络数据包的权限,常见有两种方式:
安装时 Debian 会提示是否允许普通用户抓包,如果当时没选:
sudo dpkg-reconfigure wireshark-common
然后把自己加入 wireshark 组:
sudo usermod -aG wireshark $USER
重新登录或重启后生效。
验证:
groups
看到 wireshark 即可。
sudo dumpcap
dumpcap -D
输出示例:
1. eth0
2. wlan0
3. lo
dumpcap -i eth0 -w capture.pcap
-i:指定接口-w:保存文件dumpcap -i eth0 -c 100 -w capture.pcap
只抓 100 个包。
dumpcap -i eth0 -w capture.pcap -b filesize:10240
单个文件最大 10MB(单位 KB)。
dumpcap -i eth0 -w capture.pcap -b files:5
最多保留 5 个文件,循环覆盖。
dumpcap 不支持直接过滤端口,需要配合 tshark 或抓完后用 wireshark 过滤。
但可以用 capture filter(BPF):
dumpcap -i eth0 -f "port 80" -w http.pcap
-i <接口> 指定网卡
-w <文件> 保存文件
-c <数量> 抓包数量
-f <filter> BPF 捕获过滤器
-b filesize:N 文件大小(KB)
-b files:N 文件数量
-D 列出接口
Couldn't run /usr/bin/dumpcap in child process
✅ 解决:
wireshark 组sudodumpcap -D)| 工具 | 作用 |
|---|---|
| dumpcap | 高性能抓包(Wireshark 底层) |
| tcpdump | 经典命令行抓包 |
| tshark | Wireshark 命令行分析工具 |
如果你愿意,可以告诉我:
我可以给你更精确的命令。