tcpdump
tcpdump的输出格式为:系统时间 来源主机.端口 > 目标主机.端口 数据包参数
在内核中取消bpfilter支持,就能屏蔽tcpdump之类的网络分析工具。
参数
不带任何参数的TcpDump将搜索系统中第一个网络接口,并显示它截获的所有数据
tcpdump采用命令行方式,它的命令格式为:
1 | tcpdump [ -adeflnNOpqStvx ] [ -c 数量 ] [ -F 文件名 ] |
1 | -a 将网络地址和广播地址转变成名字 |
表达式
关于类型的关键字(缺省的类型是host)1
2
3host:指明主机
net:指明网络
port:指明端口
确定传输方向的关键字(缺省是src or dst关键字)1
2
3
4src:指明源地址
dst:指明目的地址
dst or src
dst and src
关于协议的关键字(默认监听所有协议的信息包)1
2
3
4
5
6fddi:指明是在FDDI(分布式光纤数据接口网络)上的特定的网络协议
ip:
arp:
rarp:
tcp:
udp:
逻辑运算1
2
3取非运算:not ,!
与运算:and,&&
或运算:or,||
gateway:指明网关
broadcast:指明广播地址
less
greater