温馨提示×

怎样分析debian sniffer数据

小樊
45
2026-09-28 09:54:56
栏目: 智能运维

在 Debian 系统里,“sniffer 数据”通常指用抓包工具(如 tcpdump、Wireshark、tshark)捕获到的网络数据包。下面按分析流程给你一个实用指南。


一、明确你有哪些 sniffer 数据

常见形式:

  • *.pcap / *.pcapng:抓包文件
  • tcpdump 实时输出文本
  • tshark 导出的 CSV / JSON
  • 日志型 sniffer(如 iftop、nload 只能看流量,不算真正 sniffer)

二、常用分析工具(Debian 上)

1. 命令行工具

sudo apt install tcpdump tshark wireshark
  • tcpdump:快速看包
  • tshark:Wireshark 命令行版,适合脚本分析
  • wireshark:图形化深度分析

2. 基本查看(tcpdump)

tcpdump -r file.pcap
tcpdump -r file.pcap -n   # 不解析主机名
tcpdump -r file.pcap port 80

三、按分析目标分类处理

1️⃣ 看“谁在和谁通信”

tshark -r file.pcap -T fields \
  -e ip.src -e ip.dst -e tcp.port

或:

tcpdump -n -r file.pcap | awk '{print $3, $5}'

关注:

  • 异常 IP
  • 高频连接
  • 内网 ↔ 外网异常流量

2️⃣ 分析协议分布

tshark -r file.pcap -q -z io,phs

可看到:

  • TCP / UDP / DNS / HTTP / TLS 占比
  • 是否有大量异常协议(如 SMB、RDP)

3️⃣ 抓 HTTP 明文内容

tshark -r file.pcap -Y http -T fields \
  -e http.request.method -e http.host -e http.request.uri

4️⃣ 分析 DNS 请求(很适合排查木马/C2)

tshark -r file.pcap -Y dns -T fields \
  -e dns.qry.name

异常点:

  • 陌生域名
  • 高频 DNS 查询
  • DGA 域名(随机字符串)

5️⃣ 检测可疑连接(安全分析)

tshark -r file.pcap -Y "tcp.flags.syn==1 and tcp.flags.ack==0"

看:

  • 扫描行为(大量 SYN)
  • 非标准端口连接

6️⃣ 提取文件(如 HTTP 下载)

tshark -r file.pcap --export-objects http,./http_files

四、用 Wireshark 图形化分析(推荐)

wireshark file.pcap

常用功能:

  • Follow → TCP Stream:看完整会话
  • Statistics → Conversations
  • Statistics → Protocol Hierarchy
  • 过滤器示例:
    ip.addr == 192.168.1.100
    tcp.port == 443
    http
    

五、安全/排错常见思路

✅ 排网络问题

  • 看 TCP 重传( tcp.analysis.retransmission )
  • 看 RTT 延迟
  • DNS 是否超时

✅ 安全审计

  • 外连陌生 IP
  • 明文密码(telnet/ftp/http)
  • C2 心跳流量

六、如果你愿意,我可以更具体帮你

你可以告诉我:

  1. 抓包工具(tcpdump / wireshark / 其他)
  2. 数据格式(pcap?文本?)
  3. 分析目的(排错 / 安全 / 学习)

我可以直接给你针对性的命令或过滤表达式。

0 踩