当前位置: 首页 > article >正文

Linux网络编程-wireshark和tcpdump抓包(数据过滤和分析)

目录

一.抓包的意义

二.如何抓包

2.1、windows下wireshark抓包     

2.2、linux下tcpdump抓包

三、过滤数据       

3.1、过滤IP

3.2、过滤端口

3.3、过滤协议和标志

3.4、连接符

3.5、十六进制数据查找(快捷键 ctrl+F: )

四、Wireshark软件常用功能

4.1、导出特定分组数据   

4.2、查看tcp数据流,并保存 

4.3、数据发送时序图 

五、分析数据 

六、tcpdump的使用


一.抓包的意义

     从人类第三次工业革命(计算机及信息技术革命)开始,人类进入了Internet时代。在Internet时代人类的生活对网络的依赖性越来越高。然后再这张无形的巨网下,如何庖丁解牛式解析出每一个0 和 1 代表的实际意义呢?这时候我们的类似于wireshark tcpdump类的工具就孕育而生,它们是洞察Internet世界的钥匙。

二.如何抓包

2.1、windows下wireshark抓包     

2.2、linux下tcpdump抓包

            

注意:使用tcpdump需要有root权限

三、过滤数据       

3.1、过滤IP

ip.addr == 10.73.113.196

ip.dst == 10.73.113.196

ip.src == 10.73.113.196

3.2、过滤端口

udp.port == 6009

tcp.port == 6009

tcp.dstport == 6009

tcp.srcport == 6009

3.3、过滤协议和标志

tcp

udp

http

tcp.flags.syn == 0x2

tcp.flags.ack == 0x10

tcp.flags.fin == 0x1

tcp.flags.push == 0x8

3.4、连接符

and,or

扩展:

http.request.method=="POST"

3.5、十六进制数据查找(快捷键 ctrl+F: )

四、Wireshark软件常用功能

4.1、导出特定分组数据   

4.2、查看tcp数据流,并保存 

4.3、数据发送时序图 

       

 

五、分析数据 

灰色:三次握手,四次挥手,实际上是三次

黑色:窗口满了

绿色是TCP报文,深蓝色是DNS,浅蓝是UDP

TCP标志:SYN、FIN、ACK、PSH;

六、tcpdump的使用

1.抓取包含10.10.10.122的数据包

tcpdump -i ens33 -vnn host 10.10.10.122

2.抓取包含10.10.10.0/24网段的数据包

tcpdump -i ens33 -vnn net 10.10.10.0/24

tcpdump -i ens33 -vnn net 10.10.10.0 mask 255.255.255.0

3.抓取包含端口22的数据包

tcpdump -i ens33 -vnn port 22

4.抓取udp协议的数据包

tcpdump -i ens33 -vnn udp

5.抓取icmp协议的数据包

tcpdump -i ens33 -vnn icmp

6.抓取arp协议的数据包

tcpdump -i ens33 -vnn arp

7.抓取ip协议的数据包

tcpdump -i ens33 -vnn ip proto ip

tcpdump -i ens33 -vnn ip

8.抓取源ip是10.10.10.122的数据包

tcpdump -i ens33 -vnn src host 10.10.10.122

9.抓取目标ip是10.10.10.122的数据包

tcpdump -i ens33 -vnn dst host 10.10.10.122

10.抓取源端口是22的数据包

tcpdump -i ens33 -vnn src port 22

11.抓取源ip是10.10.10.253且目的端口是22的数据包

tcpdump -i ens33 -vnn src host 10.10.10.122 and dst port 22

12.抓取源ip是10.10.10.122或者端口是22的数据包

tcpdump -i ens33 -vnn src host 10.10.10.122 or port 22

13.抓取源ip是10.10.10.122且端口不是22的数据包

tcpdump -i ens33 -vnn src host 10.10.10.122 and not port 22

14.抓取源ip是10.10.10.2且端口是22,或源ip是10.10.10.65且目的端口是80的数据包。

tcpdump -i ens33 -vnn \(src host 10.10.10.2 and port 22 \) or \(src ip host 10.10.10.65 and prot 80\)

15.抓取源ip是10.10.10.59且目的端口是22,或者源ip是10.10.10.68且目的端口是80的数据包

tcpdump -i ens33 -vnn '\(src host 10.10.10.59 and dst port 22\) 'or '\(src host 10.10.10.68 and dst prot 80\)'

16.把抓取的数据包记录存到/tmp/fill文件中,当抓取100个数据包后就退出程序

tcpdump -i ens33 -c 100 -w /tmp/fill

17.从/tmp/fill记录中读取tcp协议的数据包

tcpdump -i ens33 -r /tmp/fill tcp

18.从/tmp/fill记录中读取包含10.10.10.58的数据包

tcpdump -i ens33 -r /tmp/fill host 10.10.10.58

19.过滤数据包类型是多播并且端口不是22、不是icmp协议的数据包

tcpdump -i ens33 ether multicast and not port 22 and 'not icmp'

20.过滤协议类型是ip并且目标端口是22的数据包

tcpdump -i ens33 -n ip and dst prot 22

tcpdump可识别的关键字包括ip、igmp、tcp、udp、icmp、arp等

21.过滤抓取mac地址是某个具体的mac地址、协议类型是arp的数据包

tcpdump -i ens33 ether src host 00:0c:29:2f:a7:50 and arp

22.过滤抓取协议类型是ospf的数据包

tcpdump -i ens33 ip proto ospf

直接在tcpdump中使用的协议关键字只有ip、igmp、tcp、udp、icmp、arp等,其他的传输层协议没有可直接识别的关键字

可以使用关键字proto或者ip proto加上在/etc/protocols中能够找到的协议或者相应的协议编号进行过滤。

更加高层的协议,例如http协议需要用端口号来过滤

23.过滤长度大于200字节的报文

tcpdump -i ens33 greater 200

24.过滤协议类型为tcp的数据包

tcpdump tcp

还可以查看TCP报文里面更详细的部分,tcpdump proto[字节偏移:字节长度],tcpdump -i ens33 -c 1 -vnn ip[9]=6,这里指定的是ip包头第十个字节(协议值)为6(TCP协议)。

25.过滤出广播包和多播包

tcpdump -i ens33 -c 1 ip multicast and ip broadcast

tcpdump -i ens33 -c 1 -vnn 'ether[0] & 1 != 0'

保证目标地址最后一位不为0,只有目标地址最后一位为0,与运算之后才会为0,否则目标地址是低位为0高位不为0的情况,也就是广播包或者多播包。

26.查找端口号大于23的所有tcp数据流

tcpdump -i ens33 -c 1 -vnn 'tcp[0:2] & 0xffff > 0x0017 '

http://www.lryc.cn/news/2413933.html

相关文章:

  • 知识图谱概念与知识图谱构建流程(KGC)总览
  • Java中StringBuilder的清空方法比较
  • 数据库SQL优化大总结1之- 百万级数据库优化方案
  • 9个Mac软件下载站,天下没有难找的软件。
  • CA证书服务器搭建及证书申请
  • DEDE5.7 模板文件不存在,无法解析文档个中解决方法
  • 【前端素材】推荐优质后台管理系统Acara平台模板(附源码)
  • IIS无法启动:发生意外错误0x8ffe2740的原因
  • 控制理论中常见名词中英文对照
  • 使用DM368的GPIO控制NANDFLASH的WP
  • Java图形化界面编程超详细知识点(7)——进度条
  • 雅虎YUI 3.7.1发布
  • FastDFS,Redis,Solr,ActiveMQ核心技术整合二(1)
  • CTF training WriteUp
  • 【转】花开正当时,十四款120/128GB SSD横向评测
  • widgets
  • win7开机出现修复计算机,win7开机提示系统自动修复无法正常进入的原因分析及解决...
  • 空间转换与动画
  • cf聊天室,cf聊天室下载
  • VM虚拟机常见问题之二----声卡驱动问题
  • 数字系统的设计
  • C语言笔记1
  • Windows中d3dx9_28.dll丢失解决
  • 脾胃系病证--便秘,痢疾,泄泻,腹痛,呃逆。。。。。。。。
  • 联想android手机驱动,驱动天空 - 手机驱动 - 联想手机 lenovo
  • show java玩jar游戏_指小游Java模拟器v1.2/安卓手机上玩jar游戏
  • 数据中台技术选型和厂商分析
  • NO.117 国内8大免费CMS建站系统。
  • 【2024最新版】超详细Aircrack-ng安装保姆级教程,破译WiFi,收藏这一篇就够了
  • 【Python】成功解决FileNotFoundError: [Errno 2] No such file or directory: ‘xxx‘