Различия
Показаны различия между двумя версиями страницы.
Предыдущая версия справа и слева Предыдущая версия Следующая версия | Предыдущая версия | ||
tcpdump [2019/08/18 21:07] – [Анализ PHP-FPM на 9000 порту] mirocow | tcpdump [2019/12/24 23:12] (текущий) – [tcpdump на unix socket] mirocow | ||
---|---|---|---|
Строка 3: | Строка 3: | ||
====== tcpdump ====== | ====== tcpdump ====== | ||
- | ==== Параметры ==== | + | ===== Анализ ===== |
+ | |||
+ | * tcpdump -n -i eth0 -l | tee resolv.pcap | ||
+ | * ssh root@HOST tcpdump -U -s0 -w - 'not port 22' | wireshark -k -i - | ||
+ | ==== Фильтры ==== | ||
- | * host | + | ^ ^ ^ |
- | * src | + | | Фильтр |
- | | + | | host | Служит для указания имени хоста |
- | | + | | net | Указывает IP подсети и сети |
- | | + | | ip | Служит для указания адреса протокола |
- | * icmp | + | | src | Выводит пакеты, |
- | * ip, ip6 | + | | dst | Выводит пакеты, |
+ | | arp, udp, tcp | Фильтрация по одному из протоколов | ||
+ | | port, portrange | ||
+ | | and, or | Служит для объединения нескольких фильтров в команде | ||
+ | | less, greater | ||
==== Ключи ==== | ==== Ключи ==== | ||
Строка 43: | Строка 51: | ||
===== Примеры ===== | ===== Примеры ===== | ||
- | ==== Анализ DNS трафика | + | === Анализ DNS трафика === |
<code bash> | <code bash> | ||
Строка 49: | Строка 57: | ||
</ | </ | ||
- | ==== Анализ трафика HTTP сервера | + | === Анализ трафика HTTP сервера === |
<code bash> | <code bash> | ||
Строка 55: | Строка 63: | ||
</ | </ | ||
- | ==== Анализ PHP-FPM на 9000 порту | + | === Анализ PHP-FPM на 9000 порту === |
<code bash> | <code bash> | ||
Строка 61: | Строка 69: | ||
</ | </ | ||
- | ==== Анализирует траффик удаленно через SSH с помощью Wireshark | + | === Анализирует траффик удаленно через SSH с помощью Wireshark === |
- | ssh root@HOST tcpdump -U -s0 -w - 'not port 22' | wireshark -k -i - | + | <code bash> |
- | ==== UDP трафик с и на IP xxx.xxx.xxx.251 destined for port 5060: ==== | + | === UDP трафик с и на IP xxx.xxx.xxx.251 destined for port 5060: === |
- | # tcpdump -nnvvS udp and host xxx.xxx.xxx.251 and dst port 5060 | + | <code bash> |
- | ==== Записать в файл mbill251 весь трафик с хоста xxx.xxx.xxx.251 за исключением трафика ssh ==== | + | === Записать в файл mbill251 весь трафик с хоста xxx.xxx.xxx.251 за исключением трафика ssh === |
- | # tcpdump -n -i eth0 host xxx.xxx.xxx.251 -vvv and not port 22 -w / | + | <code bash> |
- | ==== Прослушать порт 5060 с ip xxx.xxx.xxx.251 | + | === Прослушать порт 5060 с ip xxx.xxx.xxx.251 === |
- | tcpdump -i eth0 -n -s 0 port 5060 and host xxx.xxx.xxx.251 -vvv -w / | + | <code bash> |
- | tcpdump -i eth0 -n -s 0 port 1720 and host xxx.xxx.xxx.251 -vvv -w / | + | $ tcpdump -i eth0 -n -s 0 port 5060 and host xxx.xxx.xxx.251 -vvv -w / |
+ | $ tcpdump -i eth0 -n -s 0 port 1720 and host xxx.xxx.xxx.251 -vvv -w / | ||
+ | </ | ||
- | ==== H.323 сигналинг ловим с двух IP. В таком виде с двух IP отказалось снимать, | + | === H.323 сигналинг ловим с двух IP. В таком виде с двух IP отказалось снимать, |
- | # tcpdump -i eth0 -n -s 0 port 1720 and host xxx.xxx.164.1 and host xxx.xxx.107.1 -vvv -w / | + | <code bash> |
- | ==== перечислить доступные интерфейсы (которые можно прослушивать при помощи опции -i) ==== | + | === перечислить доступные интерфейсы (которые можно прослушивать при помощи опции -i) === |
- | tcpdump -D | + | <code bash> |
- | ==== посмотреть трафик одного хоста: | + | === посмотреть трафик одного хоста: === |
- | tcpdump host 1.2.3.4 | + | <code bash> |
- | ==== посмотреть трафик на порте: | + | === посмотреть трафик на порте: === |
- | tcpdump src port 80 | + | <code bash> |
- | ==== посмотреть IP трафик на хост: | + | === посмотреть IP трафик на хост: === |
- | tcpdump ip host 1.2.3.4 | + | <code bash> |
- | ==== посмотреть ARP трафик на хост: | + | === посмотреть ARP трафик на хост: === |
- | tcpdump arp host 1.2.3.4 | + | <code bash> |
- | ==== посмотреть RARP трафик на хост: | + | === посмотреть RARP трафик на хост: === |
- | tcpdump rarp host 1.2.3.4 | + | <code bash> |
- | ==== посмотреть трафик, | + | === посмотреть трафик, |
- | tcpdump not host unixserver | + | <code bash> |
==== посмотреть трафик на server1 и server2 ==== | ==== посмотреть трафик на server1 и server2 ==== | ||
- | tcpdump host server1 or host server2 | + | <code bash> |
- | ==== посмотреть содержимое пакетов на интерфейсе tun0 на хост ya.ru ==== | + | === посмотреть содержимое пакетов на интерфейсе tun0 на хост ya.ru === |
- | tcpdump -X -i tun0 host ya.ru | + | <code bash> |
- | ==== подсмотреть номера и пароли к icq ==== | + | === подсмотреть номера и пароли к icq === |
- | tcpdump -X -i fxp1 port aol | + | <code bash> |
- | ==== посмотреть содержимое пакетов на интерфейсе tun0 на хост ya.ru ==== | + | === посмотреть содержимое пакетов на интерфейсе tun0 на хост ya.ru === |
посмотреть содержимое пакетов на интерфейсе tun0 на хост ya.ru, при этом прочитать из каждого пакета по 1500 байт и не преобразовывать IP в имя хоста | посмотреть содержимое пакетов на интерфейсе tun0 на хост ya.ru, при этом прочитать из каждого пакета по 1500 байт и не преобразовывать IP в имя хоста | ||
- | tcpdump -X -s 1500 -n -i tun0 host ya.ru | + | <code bash> |
- | ===== Анализ ===== | + | |
- | * tcpdump -n -i eth0 -l | tee resolv.pcap | + | === TCP traffic from 10.5.2.3 destined for port 3389: === |
- | * затем Wireshark | + | |
+ | <code bash>$ tcpdump -nnvvS tcp and src 10.5.2.3 and dst port 3389</ | ||
+ | |||
+ | === Traffic originating from the 192.168 network headed for the 10 or 172.16 networks: === | ||
+ | |||
+ | <code bash>$ tcpdump -nvX src net 192.168.0.0/ | ||
+ | |||
+ | === Non-ICMP traffic destined for 192.168.0.2 from the 172.16 network: === | ||
+ | |||
+ | <code bash>$ tcpdump -nvvXSs 1514 dst 192.168.0.2 and src net 172.16.0.0/ | ||
+ | $ tcpdump -nvvvpi rl0 tcp and not port ssh and not port smtp</ | ||
+ | |||
+ | === tcpdump на unix socket === | ||
+ | |||
+ | nano ./ | ||
+ | < | ||
+ | fastcgi_pass unix:/ | ||
+ | </ | ||
+ | |||
+ | Запускаем снифер и смотрим вывод | ||
+ | <code bash> | ||
+ | $ socat -t100 -x -v UNIX-LISTEN:/ | ||
+ | </ | ||
+ | |||
+ | === Заголовок === | ||
+ | |||
+ | <code bash> | ||
+ | $ tcpdump -i eth1 tcp and host 10.27.13.14 and port 6973 -s0 -vv -X -c 1000 | ||
+ | </ | ||
===== Ссылки ===== | ===== Ссылки ===== | ||
Строка 137: | Строка 173: | ||
* http:// | * http:// | ||
* http:// | * http:// | ||
- | * | + | * https:// |
+ | * [[https:// | ||