温馨提示×

debian sniffer怎么分析数据

小樊
38
2026-09-07 07:35:30
栏目: 智能运维

在 Debian 上,“sniffer”通常指网络抓包/嗅探工具,最常用的是 tcpdumpWireshark(含命令行 tshark)。下面按常见场景说明如何“分析数据”。


一、常用抓包工具安装(Debian)

sudo apt update
sudo apt install tcpdump tshark wireshark

使用 Wireshark 图形界面需要桌面环境;服务器一般用 tcpdumptshark


二、用 tcpdump 抓包并分析

1. 基础抓包

sudo tcpdump -i eth0 -nn

2. 抓包并保存(供后续分析)

sudo tcpdump -i eth0 -w capture.pcap

3. 读取已保存文件

tcpdump -r capture.pcap

4. 按条件过滤(分析关键数据)

# 只看某 IP
tcpdump -r capture.pcap host 192.168.1.10

# 只看端口
tcpdump -r capture.pcap port 80

# TCP 握手/异常
tcpdump -r capture.pcap 'tcp[tcpflags] & (tcp-syn|tcp-ack) != 0'

三、用 tshark(Wireshark 命令行)分析

1. 实时抓包

sudo tshark -i eth0

2. 读取 pcap 并统计协议

tshark -r capture.pcap

3. 提取 HTTP 请求

tshark -r capture.pcap -Y http.request -T fields \
  -e ip.src -e http.host -e http.request.uri

4. 统计流量 TOP IP

tshark -r capture.pcap -T fields -e ip.src | sort | uniq -c | sort -nr

四、用 Wireshark 图形化分析(推荐)

wireshark capture.pcap

常用分析功能:

  • Follow TCP Stream(右键 → 追踪流)
  • Protocol Hierarchy(协议层级)
  • IO Graph(流量图)
  • 过滤语法:
    ip.addr == 192.168.1.10
    tcp.port == 443
    http
    

五、典型分析思路

  1. 确认是否在抓对网卡
    ip addr
    
  2. 看是否有异常连接
    • 大量 SYN(扫描)
    • 不明外联 IP
  3. 分析应用层
    • HTTP / DNS / TLS
  4. 保存证据
    tcpdump -i eth0 -w suspicious.pcap
    

六、注意事项(很重要)

  • 合法授权:只能抓自己拥有或授权的网络
  • 生产环境注意磁盘空间
  • 敏感数据(密码、_token)可能明文出现

如果你能说清楚:

  • 用的是 tcpdump / Wireshark / 其他
  • 想分析的是 网络故障 / 安全排查 / 协议内容

我可以直接给你针对性的分析命令

0