温馨提示×

Debian下dumpcap如何解密流量

小樊
48
2026-08-31 19:36:58
栏目: 网络安全

在 Debian 下使用 dumpcap 解密流量,本质上依赖 Wireshark / tshark 的解密机制,因为 dumpcap 本身只是抓包工具,不参与解密。常见的解密方式有三种:TLS/SSL 密钥日志、RSA 私钥、WPA/WPA2 预共享密钥

下面按场景说明。


一、TLS/SSL 流量解密(最常用)

1. 设置 SSLKEYLOGFILE

适用于 客户端支持导出密钥(如 Chrome、Firefox、curl)。

export SSLKEYLOGFILE=~/sslkey.log

然后启动客户端:

firefox
# 或
curl https://example.com

抓包:

sudo dumpcap -i eth0 -w capture.pcap

2. 用 Wireshark / tshark 解密

dumpcap 抓完包后,用 Wireshark 打开:

  • Edit → Preferences → Protocols → TLS
  • (Pre)-Master-Secret log filename:~/sslkey.log

或用 tshark:

tshark -r capture.pcap -o "tls.keylog_file:~/sslkey.log"

二、使用 RSA 私钥解密(仅限 RSA 密钥交换)

⚠️ TLS 1.3 不支持

1. 准备服务器私钥

server.key

2. 抓包

sudo dumpcap -i eth0 -w capture.pcap

3. Wireshark 配置

  • TLS → RSA keys list
  • 添加:
    • IP
    • Port(443)
    • Protocol(http)
    • Key File

三、WPA/WPA2 无线流量解密

1. 抓包(monitor 模式)

sudo dumpcap -I -i wlan0 -w wifi.pcap

2. 提供 PSK

Wireshark:

  • Wireless → WLAN Traffic
  • 输入 SSID + Password

或 tshark:

tshark -r wifi.pcap -o "wlan.enable_decryption:TRUE" \
  -o "uat:80211_keys:SSID,password"

四、常见注意点

  • dumpcap 不能直接解密
  • TLS 1.3 必须用 SSLKEYLOGFILE
  • 抓包权限:
    sudo usermod -aG wireshark $USER
    
  • 确认抓到 完整握手

五、最小可用示例

export SSLKEYLOGFILE=~/key.log
sudo dumpcap -i eth0 -w t.pcap
tshark -r t.pcap -o "tls.keylog_file:~/key.log"

如果你愿意,可以告诉我:

  • HTTPS / WiFi / IPsec
  • Debian 版本和 Wireshark 版本?

我可以给你更精确的命令。

0