在 Debian 系统上用 dumpcap 抓包,一般流程如下(包含安装、权限、抓包、保存和常用参数)。
dumpcap 属于 wireshark-common 包:
sudo apt update
sudo apt install wireshark-common
安装完成后,可执行文件通常在:
/usr/bin/dumpcap
dumpcap 需要 抓包权限,否则会报 Permission denied。
sudo dumpcap -i eth0
sudo usermod -aG wireshark $USER
然后 重新登录或重启,确认:
groups
dumpcap -D
输出示例:
1. eth0
2. wlan0
3. lo
sudo dumpcap -i eth0
sudo dumpcap -i eth0 -w capture.pcap
sudo dumpcap -i eth0 -c 100 -w capture.pcap
| 参数 | 说明 |
|---|---|
-i |
指定网卡 |
-w |
保存为 pcap 文件 |
-c |
抓多少个包后停止 |
-s |
抓包长度(默认 262144) |
-f |
抓包过滤(BPF 语法) |
-b |
文件轮转(防止文件过大) |
sudo dumpcap -i eth0 -f "tcp port 80" -w http.pcap
sudo dumpcap -i eth0 -f "host 192.168.1.10" -w host.pcap
sudo dumpcap -i eth0 -f "udp port 53" -w dns.pcap
sudo dumpcap -i eth0 -w capture.pcap \
-b filesize:10000 \
-b files:10
含义:
可以用 Wireshark 打开:
wireshark capture.pcap
或命令行查看:
tshark -r capture.pcap
✅ 解决:
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap
如果你愿意,我可以帮你:
只要告诉我你的使用场景即可。