设为首页收藏本站

ZMX - IT技术交流论坛 - 无限Perfect,追求梦想 - itzmx.com

 找回密码
 注册论坛

QQ登录

只需一步,快速开始

新浪微博账号登陆

只需一步,快速开始

用百度帐号登录

只需两步,快速登录

搜索
查看: 2512|回复: 1

Linux centos tcpdump 抓包获取dns查询记录数据包的方法,wireshark关键字搜索frame contains

[复制链接]
 成长值: 795

签到天数: 5251 天

[LV.Master]伴坛终老

发表于 2021/4/28 22:14 | 显示全部楼层 |阅读模式 |Google Chrome 90.0.4430.93|Windows 10
天涯海角搜一下: 百度 谷歌 360 搜狗 有道 雅虎 必应 即刻
Linux centos tcpdump 抓包获取dns查询记录数据包的方法,wireshark关键字搜索frame contains

安装
  1. yum -y install tcpdump
复制代码


抓包53端口
  1. tcpdump -i eth0 udp port 53 -w 1.pcap
复制代码


抓包443端口的https流量
  1. tcpdump -i eth0 tcp port 443 -w 1.pcap
复制代码


抓包8080端口的http流量,并且指定ip为218.91.170.127
  1. tcpdump -i eth0 tcp port 8080 and host 218.91.170.127 -w 1.pcap
复制代码


抓包触发mtu原因引起内核发送udp分片重组实时看,或者保存到本地wireshark打开搜索ip.fragment
  1. tcpdump -ni eth0 udp and "ip[6] & 0x20 != 0 or ip[6:2] & 0x1fff != 0"
复制代码


实时查看关键字,包含任意一个就显示
  1. tcpdump -ni eth0 udp port 6961 -A | grep -Ei "announce|Connection"
复制代码


效果同上,性能更好
  1. tcpdump -ni eth0 "udp port 6961 and (udp[8:4] = 0x00000001 or udp[8:4] = 0x00000003)"
复制代码


抓包文件如果很大可以压缩后在下载
  1. tar -zcvf 1.pcap.tar.gz 1.pcap
复制代码


然后把数据包文件用wireshark查看即可

wireshark关键字搜索,or包含任意一个关键字组合显示,如果使用and代表同时包含两个关键字才显示
  1. frame contains "announce" or frame contains "interval"
复制代码

[发帖际遇]: 小樱 乐于助人,奖励 3 贡献. 幸运榜 / 衰神榜
欢迎光临IT技术交流论坛:http://bbs.itzmx.com/
回复

使用道具 举报

签到天数: 1185 天

[LV.10]以坛为家III

发表于 2021/7/19 02:51 | 显示全部楼层 |Google Chrome 91.0.4472.124|Windows 10
欢迎光临IT技术交流论坛:http://bbs.itzmx.com/
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册论坛 新浪微博账号登陆用百度帐号登录

本版积分规则

手机版|Archiver|Mail me|网站地图|IT技术交流论坛 ( 闽ICP备13013206号-7 )

GMT+8, 2026/5/21 02:44 , Processed in 0.132806 second(s), 21 queries , MemCache On.

Powered by itzmx! X3.4

© 2011- sakura

快速回复 返回顶部 返回列表