tcpdump
Réseau
Syntaxe
sudo tcpdump -i <if> -nn <filter>Capture les paquets qui passent sur le fil ; il faut root, ce qu'on capture s'ecrit apres les options dans sa propre syntaxe de filtre comme `port 443 and host x`, et capturer sans filtre sur une interface chargee ensevelit le terminal instantanement.
Options courantes
| Option | Signification |
|---|---|
| -i any | Capture on every interface; -i eth0 for just one. |
| -nn | No name and no port-number lookups, so nothing is guessed. |
| -c 100 | Stop after a hundred packets. |
| -w <file.pcap> | Write raw packets to a file for Wireshark; -r reads one back. |
| -A / -X | Print payloads as text / as hex and text. |
| port 443 and host 10.0.0.5 | The filter, in its own pcap syntax, after the flags. |
| -s 0 | Full packets. Modern versions already do this by default. |
Exemples
sudo tcpdump -i any -nn port 443 -c 20Twenty HTTPS packets, then stop.
sudo tcpdump -i eth0 -w capture.pcap host 10.0.0.5Record one host to a file and open it in Wireshark later.
sudo tcpdump -i any -nn -A "tcp port 80"Read plain HTTP requests as they go past.
Quand une connexion échoue, ceux-ci délimitent jusqu’où elle est allée : le nom ne se résout pas, pas de route, ou le port est fermé.
Comment lire
- Les crochets [ ] marquent une partie facultative.
- Les points de suspension … signifient qu’on peut en mettre plusieurs.
- Les options sont sensibles à la casse : sur certaines commandes, -r et -R ne font pas la même chose.
Questions fréquentes
Q. Que fait tcpdump ?
Capture les paquets qui passent sur le fil ; il faut root, ce qu'on capture s'ecrit apres les options dans sa propre syntaxe de filtre comme `port 443 and host x`, et capturer sans filtre sur une interface chargee ensevelit le terminal instantanement.
Q. Comment l’écrire ?
sudo tcpdump -i <if> -nn <filter> — les crochets marquent ce qui est facultatif.
Q. Combien d’options valent la peine ?
Il y en a 7 ici ; la liste complète est dans man tcpdump. Cette commande relève de Réseau.
Commandes liées
page man: man tcpdump