在 Debian 上,dumpcap(Wireshark 抓包后端)本身不会“自动”把文件存到某个固定目录,它只是按你给的参数去写文件。文件位置完全取决于你是怎么调用的。
下面分情况说明:
例如:
sudo dumpcap -i eth0 -w capture.pcap
✅ 文件就保存在:
pwd 查看)示例:
pwd
/home/user
那文件就在:
/home/user/capture.pcap
-w 参数sudo dumpcap -i eth0
❌ 不会保存任何文件 dumpcap 只会实时输出抓包统计信息到终端。
Wireshark 默认会把抓包文件存到:
/tmp/
文件名类似:
/tmp/wireshark_eth0_XXXXXX.pcapng
你可以通过以下方式确认:
ls -l /tmp | grep wireshark
⚠️ 注意:
/tmp 重启后可能清空要看具体配置,例如:
dumpcap -i eth0 -w /var/log/capture.pcap
那就在:
/var/log/capture.pcap
查看服务文件:
systemctl cat dumpcap
# 或
cat /etc/systemd/system/dumpcap.service
sudo find / -name "*.pcap*" 2>/dev/null
或只看近期修改:
sudo find / -name "*.pcap*" -mmin -60 2>/dev/null
sudo dumpcap -i eth0 -w /var/captures/eth0.pcapng -b filesize:100000
如果你能贴出你具体运行的命令或使用方式(CLI / Wireshark / 服务),我可以直接告诉你文件精确在哪。