在 Debian 上用 dumpcap(Wireshark 自带的命令行抓包工具)抓包,一般步骤如下:
sudo apt update
sudo apt install wireshark-common
安装过程中可能会问是否允许普通用户抓包,可选“是”。
ip link
或:
dumpcap -D
示例输出:
1. eth0
2. wlan0
sudo dumpcap -i eth0
sudo dumpcap -i eth0 -w capture.pcap
sudo dumpcap -i eth0 -c 100 -w capture.pcap
sudo dumpcap -i eth0 -C 10 -w capture.pcap
(每个文件 10 MB)
sudo dumpcap -i eth0 -C 10 -W 5 -w capture.pcap
(最多 5 个文件循环)
⚠️ dumpcap 不支持显示过滤(如 tcp.port==80)
只支持 捕获过滤(BPF)
sudo dumpcap -i eth0 -f "tcp port 80" -w http.pcap
sudo dumpcap -i eth0 -f "host 192.168.1.10" -w host.pcap
sudo dumpcap -i eth0 -f "icmp" -w icmp.pcap
sudo usermod -aG wireshark $USER
然后注销重登,之后可:
dumpcap -i eth0 -w capture.pcap
wireshark capture.pcap
或:
tshark -r capture.pcap
如果你告诉我:
我可以帮你写一条精准命令。