Articles of tcpdump

未知的tcpdump数据包

我只是在一个直接连接到提供程序的Linux服务器上做tcpdump,每隔一秒半就有一行这样的: 00:19:49.926700 00:15:c6::**(oui未知)> 01:00:0c:cc:cc:cd(oui未知)SNAP Unnumbered,ui,Flags [命令],长度50 MAC发布时发布) 这可能是什么? 这会以任何方式破坏networking(这是用于VOIP)或指示另一个问题?

多播tcpdump和订阅

从组播如何 : IP_ADD_MEMBERSHIP。 回想一下,你需要告诉内核你感兴趣的组播组。如果一个组中没有任何进程感兴趣,丢弃到达该主机的数据包将被丢弃。 如果你不这样做,你将不会看到tcpdump数据包。 是否有可能订阅所有组播stream量,所以我可以做一个tcpdump所有现有的stream量? 我会认为IGMP不允许这样做,所以可能不是..但也许你可以configuration一个交换机仍然发送所有的组播stream量。 那可能吗? 是否可以使用命令行工具进行订阅(对于特定的IP)? (注:我知道如何在C ..这样做,但宁愿使用现有的工具,而不是编译一个单独的程序)

使用旋转的文件选项时,tcpdump失败,授权被拒绝

当我在centos 6上使用tcpdump时,即使当我是root的时候,我也得到了拒绝错误的权限。 我的命令是这样的: sudo tcpdump -i eth0 -G 10 -w test.dmp port 80 我已经尝试使用-Z根或-Z my_username,但没有运气 sudo tcpdump -i eth0 -Z root -G 10 -w test.dmp port 80 sudo tcpdump -i eth0 -Z myuser_name -G 10 -w test.dmp port 80 有人知道如何使它工作?

pcapstream旋转和修剪

我的一些服务器收集了很多分组数据。 是否有一个实用程序(或补丁tcpdump(1) )logging一个pcapstream到磁盘: 根据写入的数据大小进行旋转 李子写的文件,只保留N最近 不重复使用输出文件名 是独立的 (排除,例如,通过crond(8) + tmpwatch(8)进行外部修剪的旋转) 基本上我想要一个多logging或svlogd唠叨pcaplogging格式。 tcpdump-4.0.0的-W filecount选项通过回收旧文件名来“修剪”,这违反了上述#3,迫使我咨询mtimes来确定新近性,并且不提供对日志文件的突然截断的保证。 -G选项在输出文件名中引入了strftime(2) –specifier支持,这会给我至less第二个精度的文件名,但我不知道如何得到修剪使用这个scheme。

如何监视端口53(DNS)的stream量

我有点困惑与互联网上丰富的tcpdump教程。 我有一些在虚拟化服务器上​​运行的虚拟机。在哪里我正在debugging一个问题。端口53是有问题的。 我有一个桥接设置,其中有问题的计算机上的4个局域网卡中的一个是活动的,它是xen-br0我想检查是否有任何请求通过局域网上的其他机器在服务器的端口53上传输。 我也想看看局域网或其他机器上的客户操作系统是否在端口53发送stream量。由于通过tcpdump生成了大量的消息,我发现很难在所需的端口上grep输出。 那么,如果有人能给出一个有用的例子,我该如何使用它。 提前致谢。

tcpdump – 只是逐行输出数据包的内容

我试图在DEFCON数据包上使用tcpdump。 以下是我正在使用的命令: tcpdump -qns 0 -X -r ulogd.eth0.pcap 这里是我得到的输出: 10:39:12.356410 IP 192.168.103.2.3101 > 192.168.102.2.80: tcp 0 0x0000: 4500 0028 0557 4000 7f06 a823 c0a8 6702 E..(.W@….#..g. 0x0010: c0a8 6602 0c1d 0050 2463 0fbe 8854 e419 ..f….P$c…T.. 0x0020: 5010 4296 71ec 0000 PBq.. 10:39:27.223199 IP 192.168.103.2.3101 > 192.168.102.2.80: tcp 52 0x0000: 4500 005c 055e 4000 7f06 […]

在tcpdump过滤是“端口”冗余与“tcp”?

为什么要在使用“port”时在“tcpdump”filter中强制“tcp”,因为端口号是在TCP Headers(而不是IP)中定义的, 换句话说,是的 tcpdump tcp and port 10000 同义词 tcpdump port 10000

使用tcpdump过滤GRE enacpsulated数据包

我可以要求tcpdump向我展示GRE封装的数据包,很简单,用tcpdump -ni any proto gre : 15:02:57.209082 IP 10.14.0.3 > 10.14.0.2: GREv0, key=0x1, length 106: IP 10.10.10.11 > 10.10.10.1: ICMP echo request, id 21073, seq 2784, length 64 15:02:57.209138 IP 10.14.0.2 > 10.14.0.3: GREv0, key=0x1, length 106: IP 10.10.10.1 > 10.10.10.11: ICMP echo reply, id 21073, seq 2784, length 64 15:02:57.345098 IP 10.14.0.2 > 10.14.0.3: […]

在SSL通道上侦听服务器上的传出stream量

我在我的nginx服务器(centOS)上运行的php应用程序执行一个CURL命令。 终点是一个https地址,所以传出的stream量当然是encryption的。 我想看看实际上使用tcpDump发送到终点的networking数据包来嗅探传出的stream量。 但是这个结果只是一堆encryption数据。 有没有办法看到这些数据包之前,他们被encryption?

tcpdump和dynamicDNS更新

所以在这里,我们有一个为什么谷歌是害怕的例子….要求谷歌find具体的配方“什么是tcpdump咒语/filter只为ddns更新数据包”卷起了十亿个东西与东西无关我感兴趣的东西…很多关于build立一个DNS服务器,但是。 所以… 任何人都知道你将使用特定的tcpdumpfilter只捕获dynamicDNS更新数据包? Wireshark和tcpdump似乎都能识别ddns更新数据包,(我正在使用Wireshark示例pcap文件和来自wireshark wiki的 ddns更新数据包)。 所以,至less我可以过滤端口53的stream量,但在这个链接上,这将是一个度量 – stream量的负载。 谢谢! 对不起,问一个101types的问题…