在 Debian 系统里,“sniffer 数据”通常指用抓包工具(如 tcpdump、Wireshark、tshark)捕获到的网络数据包。下面按分析流程给你一个实用指南。
常见形式:
*.pcap / *.pcapng:抓包文件tcpdump 实时输出文本tshark 导出的 CSV / JSONiftop、nload 只能看流量,不算真正 sniffer)sudo apt install tcpdump tshark wireshark
tcpdump -r file.pcap
tcpdump -r file.pcap -n # 不解析主机名
tcpdump -r file.pcap port 80
tshark -r file.pcap -T fields \
-e ip.src -e ip.dst -e tcp.port
或:
tcpdump -n -r file.pcap | awk '{print $3, $5}'
关注:
tshark -r file.pcap -q -z io,phs
可看到:
tshark -r file.pcap -Y http -T fields \
-e http.request.method -e http.host -e http.request.uri
tshark -r file.pcap -Y dns -T fields \
-e dns.qry.name
异常点:
tshark -r file.pcap -Y "tcp.flags.syn==1 and tcp.flags.ack==0"
看:
tshark -r file.pcap --export-objects http,./http_files
wireshark file.pcap
常用功能:
ip.addr == 192.168.1.100
tcp.port == 443
http
✅ 排网络问题
tcp.analysis.retransmission )✅ 安全审计
你可以告诉我:
我可以直接给你针对性的命令或过滤表达式。