在 Debian 下使用 dumpcap 解密流量,本质上依赖 Wireshark / tshark 的解密机制,因为 dumpcap 本身只是抓包工具,不参与解密。常见的解密方式有三种:TLS/SSL 密钥日志、RSA 私钥、WPA/WPA2 预共享密钥。
下面按场景说明。
适用于 客户端支持导出密钥(如 Chrome、Firefox、curl)。
export SSLKEYLOGFILE=~/sslkey.log
然后启动客户端:
firefox
# 或
curl https://example.com
抓包:
sudo dumpcap -i eth0 -w capture.pcap
dumpcap 抓完包后,用 Wireshark 打开:
~/sslkey.log或用 tshark:
tshark -r capture.pcap -o "tls.keylog_file:~/sslkey.log"
⚠️ TLS 1.3 不支持
server.key
sudo dumpcap -i eth0 -w capture.pcap
sudo dumpcap -I -i wlan0 -w wifi.pcap
Wireshark:
或 tshark:
tshark -r wifi.pcap -o "wlan.enable_decryption:TRUE" \
-o "uat:80211_keys:SSID,password"
SSLKEYLOGFILEsudo usermod -aG wireshark $USER
export SSLKEYLOGFILE=~/key.log
sudo dumpcap -i eth0 -w t.pcap
tshark -r t.pcap -o "tls.keylog_file:~/key.log"
如果你愿意,可以告诉我:
我可以给你更精确的命令。