Início·Comandos de terminal

tcpdump

Rede

Uso

sudo tcpdump -i <if> -nn <filter>

Captura os pacotes que passam no cabo; exige root, o que capturar se escreve depois das opcoes na sintaxe propria de filtro como `port 443 and host x`, e capturar sem filtro numa interface movimentada soterra o terminal na hora.

Opções comuns

OpçãoSignificado
-i anyCapture on every interface; -i eth0 for just one.
-nnNo name and no port-number lookups, so nothing is guessed.
-c 100Stop after a hundred packets.
-w <file.pcap>Write raw packets to a file for Wireshark; -r reads one back.
-A / -XPrint payloads as text / as hex and text.
port 443 and host 10.0.0.5The filter, in its own pcap syntax, after the flags.
-s 0Full packets. Modern versions already do this by default.

Exemplos

sudo tcpdump -i any -nn port 443 -c 20

Twenty HTTPS packets, then stop.

sudo tcpdump -i eth0 -w capture.pcap host 10.0.0.5

Record one host to a file and open it in Wireshark later.

sudo tcpdump -i any -nn -A "tcp port 80"

Read plain HTTP requests as they go past.

Quando a conexão falha, estes mostram até onde ela chegou: o nome não resolve, não há rota ou a porta está fechada.

Como ler

  • Os colchetes [ ] marcam uma parte que você pode omitir.
  • As reticências … indicam que você pode listar vários.
  • As opções diferenciam maiúsculas: em alguns comandos -r e -R fazem coisas diferentes.

Perguntas

Q. O que tcpdump faz?

Captura os pacotes que passam no cabo; exige root, o que capturar se escreve depois das opcoes na sintaxe propria de filtro como `port 443 and host x`, e capturar sem filtro numa interface movimentada soterra o terminal na hora.

Q. Como se digita?

sudo tcpdump -i <if> -nn <filter> — os colchetes marcam o que você pode omitir.

Q. Quantas opções vale a pena saber?

Aqui estão 7; a lista completa está em man tcpdump. Este comando fica em Rede.

Comandos relacionados

página man: man tcpdump