Различия
Показаны различия между двумя версиями страницы.
| Предыдущая версия справа и слева Предыдущая версия Следующая версия | Предыдущая версия | ||
| tcpdump [2019/08/18 21:52] – [Анализ] mirocow | tcpdump [2019/12/24 23:12] (текущий) – [tcpdump на unix socket] mirocow | ||
|---|---|---|---|
| Строка 3: | Строка 3: | ||
| ====== tcpdump ====== | ====== tcpdump ====== | ||
| - | ==== Параметры ==== | + | ===== Анализ ===== |
| + | |||
| + | * tcpdump -n -i eth0 -l | tee resolv.pcap | ||
| + | * ssh root@HOST tcpdump -U -s0 -w - 'not port 22' | wireshark -k -i - | ||
| + | ==== Фильтры ==== | ||
| - | * host | + | ^ ^ ^ |
| - | * src | + | | Фильтр |
| - | | + | | host | Служит для указания имени хоста |
| - | | + | | net | Указывает IP подсети и сети |
| - | | + | | ip | Служит для указания адреса протокола |
| - | * icmp | + | | src | Выводит пакеты, |
| - | * ip, ip6 | + | | dst | Выводит пакеты, |
| + | | arp, udp, tcp | Фильтрация по одному из протоколов | ||
| + | | port, portrange | ||
| + | | and, or | Служит для объединения нескольких фильтров в команде | ||
| + | | less, greater | ||
| ==== Ключи ==== | ==== Ключи ==== | ||
| Строка 130: | Строка 138: | ||
| <code bash>$ tcpdump -X -s 1500 -n -i tun0 host ya.ru</ | <code bash>$ tcpdump -X -s 1500 -n -i tun0 host ya.ru</ | ||
| - | ===== Анализ ===== | + | === TCP traffic from 10.5.2.3 destined for port 3389: === |
| - | * tcpdump -n -i eth0 -l | tee resolv.pcap | + | <code bash> |
| - | * ssh root@HOST tcpdump -U -s0 -w - ' | + | |
| + | === Traffic originating from the 192.168 network headed for the 10 or 172.16 networks: === | ||
| + | |||
| + | <code bash>$ tcpdump -nvX src net 192.168.0.0/ | ||
| + | |||
| + | === Non-ICMP traffic destined for 192.168.0.2 from the 172.16 network: === | ||
| + | |||
| + | <code bash>$ tcpdump -nvvXSs 1514 dst 192.168.0.2 and src net 172.16.0.0/ | ||
| + | $ tcpdump -nvvvpi rl0 tcp and not port ssh and not port smtp</ | ||
| + | |||
| + | === tcpdump на unix socket === | ||
| + | |||
| + | nano ./ | ||
| + | < | ||
| + | fastcgi_pass unix:/ | ||
| + | </ | ||
| + | |||
| + | Запускаем снифер и смотрим вывод | ||
| + | <code bash> | ||
| + | $ socat -t100 -x -v UNIX-LISTEN:/ | ||
| + | </ | ||
| + | |||
| + | === Заголовок === | ||
| + | |||
| + | <code bash> | ||
| + | $ tcpdump -i eth1 tcp and host 10.27.13.14 and port 6973 -s0 -vv -X -c 1000 | ||
| + | </ | ||
| ===== Ссылки ===== | ===== Ссылки ===== | ||
| Строка 140: | Строка 173: | ||
| * http:// | * http:// | ||
| * http:// | * http:// | ||
| - | * | + | * https:// |
| + | * [[https:// | ||