tcpdump命令使用

tcpdump 抓包分析完整指南:接口选择、过滤表达式、保存为 pcap、Wireshark 分析、抓包取证。

写在前面:合法学习边界

tcpdump 抓包只在授权网络环境使用。在非授权网络抓包可能触犯法律。

一、tcpdump 工作流程

tcpdump 抓包分析实战
1
抓包 → 过滤 → 保存 → Wireshark 分析 → 取证 → 报告

二、常用命令

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
# 抓 HTTP 包
tcpdump -i eth0 port 80 -A

# 抓指定 IP
tcpdump -i eth0 host 192.168.1.100

# 抓 DNS
tcpdump -i eth0 port 53

# 保存为 pcap
tcpdump -i eth0 -w capture.pcap

# 抓 SYN 扫描
tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn) != 0'

三、过滤表达式

1
2
3
4
host: tcpdump -i eth0 host 192.168.1.100
port: tcpdump -i eth0 port 80
net:  tcpdump -i eth0 net 192.168.1.0/24
proto: tcpdump -i eth0 tcp | udp | icmp

四、Wireshark 分析

1
2
3
4
5
6
7
过滤器:
  ip.addr == 192.168.1.100
  tcp.port == 80
  http.request.method == "POST"

导出对象:File → Export Objects → HTTP
统计连接:Statistics → Conversations

五、小结

tcpdump 是网络分析的核心工具。掌握 host/port/proto 过滤表达式,配合 Wireshark 图形分析,可完成从抓包到取证的完整链路。

本站使用「署名 4.0 国际」创作共享协议,可自由转载、引用,但需署名作者且注明文章出处
最后更新于 Aug 30, 2026 10:00 +0800