熟悉 Wireshark 的朋友应该都知道,除了那个图形界面的抓包工具,Wireshark 套件里还藏着不少命令行利器。今天要聊的 dumpcap 就是其中之一。它虽然低调,但效率极高,尤其在服务器或远程环境里,堪称抓包神器。

不过,裸奔的 dumpcap 会一股脑把网卡上所有流量都抓下来,存储压力大,分析起来也费劲。所以,关键就在于“过滤器”。设置好过滤器,只抓你关心的那些数据包,这才是精准分析的正确打开方式。

dumpcap怎样设置过滤器

使用 -f 选项:最直接的过滤器

这是最主流的用法,直接在命令行里敲过滤表达式就行。语法和 Wireshark 的捕获过滤器完全一致,本质上是 pcap-filter 语法,非常灵活。

先看几个最常用的语法:

来点实际的例子,看看怎么用:

使用 -F 选项:复杂过滤器的好帮手

如果过滤器表达式很长,在命令行里输入既不方便也容易出错。这时候,-F 选项就派上用场了,它允许你把过滤器写在一个文件里。

具体操作分两步:

  1. 创建一个文本文件,比如 filter.txt,里面只写过滤器表达式,例如:src host 192.168.1.1 and tcp dst port 80
  2. 在命令中引用这个文件:
    dumpcap -i eth0 -w capture.pcap -F filter.txt

这里有个小技巧:可以把常用的、或者特别复杂的过滤器保存成文件,方便复用,省时省力。

其他常用选项

除了过滤器,还有几个选项也值得了解:

最后提醒几点

掌握好这些过滤器,dumpcap 就能真正成为你网络分析工具箱里的利器。抓住关键流量,分析起来自然事半功倍。

本文转载于:https://www.yisu.com/ask/42185064.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。