在 Debian 系统里,dumpcap 是 Wireshark 自带的命令行抓包工具,用来保存网络数据包。下面按常见场景给你说明。
sudo apt update
sudo apt install wireshark-common
安装后 dumpcap 一般在:
/usr/bin/dumpcap
sudo dumpcap -i eth0 -w capture.pcap
-i eth0:指定网卡(用 ip a 或 ifconfig 查看)-w capture.pcap:保存到文件保存后可用 Wireshark / tshark / tcpdump 打开。
sudo dumpcap -i eth0 -c 100 -w capture.pcap
-c 100:只抓 100 个包sudo dumpcap -i eth0 -w capture.pcap -b duration:60
capture_00001.pcap
capture_00002.pcap
sudo dumpcap -i eth0 -w capture.pcap -b filesize:10240
sudo dumpcap -i eth0 -w capture.pcap -b files:10
dumpcap -D
示例输出:
1. eth0
2. wlan0
3. any
sudo dpkg-reconfigure wireshark-common
选择 YES,然后:
sudo usermod -aG wireshark $USER
注销或重新登录即可。
| 格式 | 说明 |
|---|---|
.pcap |
标准格式,Wireshark 默认 |
.pcapng |
新格式,支持多接口(dumpcap 也支持) |
sudo dumpcap -i eth0 -w capture.pcapng
sudo dumpcap \
-i eth0 \
-w /data/capture.pcap \
-b duration:300 \
-b filesize:102400 \
-b files:20
如果你愿意,可以告诉我:
我可以帮你写一条最合适的 dumpcap 命令。