最强linux抓包工具优劣势对比分析

news2025/1/19 17:10:10

5104915d5841950a9f9578e1caa3ff31.jpeg

ngrep

核心参数

参数名称参数介绍
-q禁止在屏幕上输出匹配行
-d定义网络接口,可以多次使用
-W设置缓冲区大小,单位为MB,默认为2MB
-n不解析ASCII数据
-i设置网络接口,与-d参数相同
-P将解析的协议名称作为输出的一部分
-t显示时间戳
-O输出OUI列表,即MAC地址的前三个字节对应的厂商信息
-A解析ASCII数据,包括HTTP,SMTP等协议中的数据,注意会产生大量输出
-s bytes设置捕获的数据包大小,单位为字节,默认为68字节
-c count设置捕获数据包的数量

用法举例

# 监听本机所有网卡的80端口流量
ngrep -d any port 80 

# 监听指定网卡上的所有流量
ngrep -d eth0 

# 设置捕获数据包大小为100字节
ngrep -s 100 

# 解析并显示HTTP数据包内容
ngrep -q -W byline -d eth0 -t '^(GET|POST) ' 'tcp port 80' | grep -i -E '^(GET|POST)'

# 解析并显示SMTP数据包内容
ngrep -q -W byline -d eth0 -t '^\S+ [^@]+@' 'tcp port 25' | grep -i -E '^(MAIL|RCPT|DATA)'

# 捕获指定网卡上的ICMP数据包
ngrep -d eth0 -t icmp 

# 设置捕获数据包的数量为100
ngrep -c 100

注:ngrep可以用于网络流量的抓取和过滤,类似于grep命令对文件的过滤,ngrep对网络流量进行过滤和匹配。

Wireshark

核心参数

参数名称介绍
-i指定抓包接口
-f设置过滤条件
-w将抓到的数据包保存到文件
-r从文件中读取数据包进行分析
-n禁用网络地址转换
-d指定协议解析器的显示格式
-t显示时间戳
-T设置输出格式
-e提取指定字段
-q设置静默模式

用法举例

# 抓取指定接口的所有数据包
wireshark -i eth0

# 使用过滤器抓取特定协议的数据包
wireshark -f "tcp port 80"

# 将抓到的数据包保存到文件中
wireshark -i eth0 -w capture.pcap

# 读取保存的数据包文件进行分析
wireshark -r capture.pcap

# 禁用网络地址转换功能
wireshark -n

# 使用指定的协议解析器的显示格式
wireshark -d udp.port==53,dns

# 显示时间戳
wireshark -t ad

# 设置输出格式
wireshark -T json

# 提取指定字段
wireshark -e tcp.flags -e ip.src -e ip.dst

# 设置静默模式
wireshark -q

以上是一些常用的Wireshark命令,具体使用场景可以根据实际需求进行调整。Wireshark拥有丰富的命令选项和过滤器选项,用户可以根据需要进行调整和组合,以满足自己的抓包分析需求。

tshark

核心参数

参数名称参数说明
-r <文件名>从指定的文件中读取数据包进行分析
-i <接口名>监听指定的网络接口
-w <文件名>将捕获到的数据包写入指定文件
-f <过滤器表达式>使用指定的过滤器表达式对捕获的数据包进行过滤
-T <输出格式>指定输出的格式
-z <统计模式>指定统计模式

用法举例

# 监听网络接口并输出到终端
tshark -i eth0

# 监听网络接口并将结果写入指定文件
tshark -i eth0 -w capture.pcap

# 从文件中读取数据包并输出到终端
tshark -r capture.pcap

# 从文件中读取数据包并将结果写入指定文件
tshark -r capture.pcap -w newcapture.pcap

# 使用过滤器表达式对数据包进行过滤并输出到终端
tshark -i eth0 -f "tcp port 80"

# 使用过滤器表达式对数据包进行过滤并将结果写入指定文件
tshark -i eth0 -f "tcp port 80" -w http.pcap

# 输出指定格式的数据包信息
tshark -i eth0 -T fields -e http.request.method -e http.host

# 使用指定的统计模式输出统计信息
tshark -i eth0 -z io,phs

以上是tshark工具的基本使用方法,使用不同的参数和选项可以完成更加复杂的网络数据包分析和统计任务。

ssldump

核心参数

参数说明
-d调试模式,输出详细信息。
-i监听的网络接口。
-r读取pcap文件。
-v显示更多的信息。
-x显示十六进制编码。
-c最多显示多少个记录。
-A显示ASCII编码。
-H显示热带鱼特有的信息。
-K显示键入输入的内容。
-S显示伺服器证书。
-X显示明文数据。
-O设置输出的格式。
-C在新文件中保存数据。
-F使用过滤器过滤数据包。
-p不要将网卡设置成混杂模式。
-P设置密钥密码。
-L设置日志文件路径。
-b设置日志文件大小。
-E设置日志文件滚动周期。
-T设置协议类型。
-n不解析DNS。
-D显示可以嗅探的接口列表。
-h显示帮助信息。

用法举例

# 监听本机的eth0网络接口
sudo ssldump -i eth0

# 读取pcap文件并输出ASCII码
ssldump -r capture.pcap -A

# 显示明文数据
ssldump -r capture.pcap -X

# 显示服务器证书
ssldump -r capture.pcap -S

# 显示热带鱼特有的信息
ssldump -r capture.pcap -H

# 显示十六进制编码
ssldump -r capture.pcap -x

# 显示更多的信息
ssldump -r capture.pcap -v

# 显示可以嗅探的接口列表
ssldump -D

# 设置日志文件大小为1M
ssldump -C 1 -L /tmp/ssldump.log

# 不解析DNS
ssldump -r capture.pcap -n

# 设置协议类型为SMTP
ssldump -r capture.pcap -T smtp

# 使用过滤器过滤数据包
ssldump -r capture.pcap -F 'tcp port 443'


netsniff-ng

核心参数

参数名称参数介绍
-i指定抓包的网络接口
-s设置抓取数据包的最大长度
-t设置抓包的时间长度
-p禁止混淆数据包
-v输出详细信息
-A输出ASCII码形式的包内容
-B输出16进制码形式的包内容
-c指定抓取的数据包数量
-f设置过滤器规则
-F从文件中读取过滤器规则
-T设置输出的格式

用法举例

# 抓取指定接口的所有数据包
sudo netsniff-ng -i eth0

# 抓取指定接口的前100个数据包
sudo netsniff-ng -i eth0 -c 100

# 抓取指定接口的TCP数据包
sudo netsniff-ng -i eth0 -f "tcp"

# 抓取指定接口的IP数据包,并输出详细信息
sudo netsniff-ng -i eth0 -f "ip" -v

# 抓取指定接口的前10个TCP数据包,并输出16进制码形式的包内容
sudo netsniff-ng -i eth0 -f "tcp" -B -c 10

# 抓取指定接口的TCP数据包,输出ASCII码形式的包内容,并将结果保存到文件
sudo netsniff-ng -i eth0 -f "tcp" -A > output.txt

# 抓取指定接口的TCP数据包,输出指定格式的包内容
sudo netsniff-ng -i eth0 -f "tcp" -T '%(proto)src: %(saddr):%(sport) -> %(dstaddr):%(dstport)\n'


dsniff

核心参数

参数名称说明
-d指定网络接口
-i指定数据包文件
-w输出数据包到文件
-n不执行DNS反向解析
-p指定嗅探协议
-m指定嗅探目标主机
-f指定过滤规则
-s指定抓取数据包的数量
-v输出详细信息

用法举例

# 嗅探指定接口的HTTP请求
sudo dsniff -d eth0 -p http

# 嗅探指定接口的所有流量
sudo dsniff -d eth0

# 嗅探指定目标主机的FTP流量
sudo dsniff -m target_host -p ftp

# 嗅探指定目标主机的所有流量
sudo dsniff -m target_host

# 嗅探指定数据包文件中的HTTP请求
sudo dsniff -i input.pcap -p http

# 嗅探指定数据包文件中的所有流量
sudo dsniff -i input.pcap

# 嗅探指定端口的流量
sudo dsniff -f "tcp port 80"

# 嗅探指定数量的流量并输出详细信息
sudo dsniff -s 100 -v

# 嗅探指定目标主机的SMTP流量并输出到文件
sudo dsniff -m target_host -p smtp -w output.pcap

# 嗅探指定目标主机的SSH流量并不执行DNS反向解析
sudo dsniff -m target_host -p ssh -n

注意:dsniff需要使用root权限运行。

所有工具总结对比:

工具名称优势劣势排名
Wireshark- 强大的过滤功能
- 支持多种协议
- 图形化界面
- 大量的社区支持和文档
- 需要图形界面,不太适合在命令行环境下使用
- 对于大规模流量的抓包,需要更高的硬件要求
1
tshark- 和Wireshark相同的抓包引擎,能够支持Wireshark的过滤语法
- 可以在命令行环境下运行
- 支持多种文件格式
- 需要掌握Wireshark的过滤语法,不太友好
- 对于复杂的协议需要手动解析
2
tcpdump- 命令行工具,适合在服务器上使用
- 低系统资源消耗
- 支持多种过滤语法
- 在Linux和Unix系统中自带
- 需要手动解析数据包,不太友好
- 不支持图形化界面
- 对于某些高级协议的支持不够完善
3
ngrep- 简单易用,不需要掌握复杂的过滤语法
- 支持多种协议
- 支持正则表达式过滤
- 在Linux和Unix系统中自带
- 不支持图形化界面
- 不支持一些高级的过滤功能
4
ssldump- 支持对SSL加密流量的解析
- 支持输出SSL证书和密钥
- 命令行工具,适合在服务器上使用
- 只支持SSL协议
- 不支持其他协议的解析
- 对于非加密流量无法解析
5
netsniff-ng- 支持多种协议
- 高效的数据包捕获和过滤
- 可以输出多种格式的文件
- 支持命令行和图形化界面
- 安装和配置比较复杂
- 文档和社区支持相对较少
- 对于复杂的协议需要手动解析
6
dsniff- 支持多种协议
- 可以实时监控流量
- 支持密码嗅探
- 在Linux和Unix系统中自带
- 不支持图形化界面
- 对于某些高级协议的支持不够完善
- 有一定的法律风险
7

波哥开启波哥帮办业务:

想考PMP,软考的可以咨询波哥,波哥能保证我的渠道优于市面上90%自己找渠道的散户小朋友,绝对无坑。

 +V 

itboge1521
 
 

腾讯云服务器3年408复制链接或者点阅读原文

https://url.cn/0LMFe5AG

波哥

IT行业近二十年的IT老炮。常年潜伏于国企、各一二线大厂中。硬件集成入行,直至虚拟技术、容器化。岗位历经系统集成、DBA、全栈开发、sre、项目经理、产品经理、部门总监。

主要作品:
  • IT类资源汇聚门户:https://www.98dev.com

  • 各大短视频平台:98dev

  • 各大主要技术论坛博客:IT运维技术圈

  • 长视频教学作品:《波哥讲网络》《波哥讲git》《波哥讲gitlab》

  • 小程序:IT面试精选

  • 构建技术社区:+V itboge1521 入学习交流群

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/523314.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Linux——线程1

背景知识 堆区细粒堆划分 我们在申请堆空间时&#xff0c;我们只是设置了空间大小&#xff0c;并未设置空间从哪里结束。 堆区里面的详细信息&#xff0c;如某段空间从哪开始&#xff0c;从哪结束&#xff0c;由vm_area_struct负责记录&#xff0c;每申请一段空间就增加一个vm_…

优于FCOS:在One-Stage和Anchor-Free目标检测中以最小的成本实现最小的错位(代码待开源)...

关注并星标 从此不迷路 计算机视觉研究院 公众号ID&#xff5c;ComputerVisionGzq 学习群&#xff5c;扫码在主页获取加入方式 计算机视觉研究院专栏 作者&#xff1a;Edison_G 与基线FCOS&#xff08;一种单阶段和无锚目标象检测模型&#xff09;相比&#xff0c;新提出的模型…

STL-map容器

作为关联式容器的一种&#xff0c;map 容器存储的都是 pair 对象&#xff0c;也就是用 pair 类模板创建的键值对。其中&#xff0c;各个键值对的键和值可以是任意数据类型&#xff0c;包括 C基本数据类型&#xff08;int、double 等&#xff09;、使用结构体或类自定义的类型。…

IDEA中java文件出现黄色的J文件同时maven项目导入了依赖但是idea依赖加不进去的问题记录

IDEA导入项目后依赖jar包没有显示 报错提示尝试的解决方法检查对应的sdkmodule等配置信息开始尝试是不是版本问题&#xff0c;因为对上述maven报错进行查询&#xff0c;好像是因为版本太高导致的&#xff0c;开始下一个低版本进行尝试切换版本即可解决 总结后续出现的BUG 此次环…

Linux基本指令(三)

Linux基本指令 一.data指令1.基本使用2.时间戳 二.cal指令三.find指令四.grep指令五.zip/unzip指令六.tar指令&#xff08;打包/解包&#xff0c;不打开直接看内容&#xff09;七.bc指令八.uname指令九.几个重要热键十.关机 一.data指令 1.基本使用 下面不需要记住&#xff0c…

nodejs+Vue+elementui农家乐管理系统系统-住宿-美食-活动报名系统vue

语言 node.js 框架&#xff1a;Express 前端:Vue.js 数据库&#xff1a;mysql 数据库工具&#xff1a;Navicat 开发软件&#xff1a;VScode 目 录 管理员在还可以进行首页、个人中心、农家乐管理、美食信息管理、住宿信息管理、活动信息管理、用户管理、活动报名管理、客房预…

English Learning - L3 作业打卡 Lesson1 Day5 2023.5.9 周二

English Learning - L3 作业打卡 Lesson1 Day5 2023.5.9 周二 引言&#x1f349;句1: Fast loud music is popular with many people .成分划分爆破语调 &#x1f349;句2: They may say the music is red hot, especially the kind called Dixieland jazz.成分划分爆破语调 &a…

Ae 入门系列之十二:三维合成

在 Ae 中&#xff0c;可以将图层设置为 3D 图层并添加动态的摄像机和灯光&#xff0c;从而制作基于三维空间的动画。 ◆ ◆ ◆ 二维与三维 二维 2D 在一个平面上的内容就是二维。只有上下、左右两个方向&#xff0c;没有前后。即&#xff0c;只有面积&#xff0c;没有体积。 …

FX DocuCentre S2520~~富士施乐 DocuCentre S2520和2022打印机驱动安装

先确定打印机IP 1. 12楼打印机IP 13楼 2楼 192.168.20.251 192.168.20.252 192.168.10.252 2. 下载安装驱动 2520富士施乐 DocuCentre S2520 驱动下载 - 驱动天空 (drvsky.com) 2022富士施乐 DocuCentre SC2022 驱动下载 - 驱动天空 (drvsky.com) 3. 添加驱动配置 安装驱动配…

解决问题,是管理者最了不起的才华

作者| Mr.K 编辑| Emma 来源| 技术领导力(ID&#xff1a;jishulingdaoli) 小C和小Y是K哥下面的两个主管&#xff0c;都管着10多人的团队&#xff0c;但他们带队伍的风格完全不同。小C名校毕业&#xff0c;理论基础扎实&#xff0c;彼得德鲁克、约翰科特的管理思想&#xff0c…

如何解决过度拟合

数量技术宅团队在CSDN学院推出了量化投资系列课程 欢迎有兴趣系统学习量化投资的同学&#xff0c;点击下方链接报名&#xff1a; 量化投资速成营&#xff08;入门课程&#xff09; Python股票量化投资 Python期货量化投资 Python数字货币量化投资 C语言CTP期货交易系统开…

Ae:合成查看器 - 3D 视图选项

当启用 3D 图层后&#xff0c;合成查看器右下方将出现与 3D 视图相关的按钮与菜单。 草图 3D Draft 3D 启用后&#xff0c;Ae 将使用 GPU 加速来实时显示对 3D 设计所做的更改或更新。这种体验无缝流畅且速度更快&#xff0c;因此可避免在预览时发生延迟&#xff0c;使用任意摄…

Java原型模式详解:克隆人案例【深浅克隆】

前言 在许多情况下&#xff0c;我们需要创建对象的副本&#xff0c;比如在初始化操作比较复杂或者需要大量资源的情况下。在这些情况下&#xff0c;我们可以使用原型模式来避免重复创建对象&#xff0c;提高程序的性能。本文将介绍Java中的原型模式以及如何在实际应用中使用它。…

js中new的含义

&#x1f449;js中new操作符_js new_焦会理人的博客-CSDN博客 目录 1.什么是new? 2.new经历了什么过程&#xff1f; 3.new的过程分析 1.什么是new? 在JS中&#xff0c;new的作用是通过构造函数来创建一个实例对象&#xff08;和普通函数不一样&#xff0c;当函数用作构造函…

漏洞扫描与渗透测试的区别

在网络安全领域中&#xff0c;漏洞扫描和渗透测试是两个非常重要的概念。渗透测试和漏洞挖掘的区别在于测试的目的和方法。渗透测试主要是为了发现已知漏洞&#xff0c;而漏洞挖掘主要是为了发现未知漏洞。虽然它们都与漏洞有关&#xff0c;但它们之间还是有一定的区别。那么渗…

机器学习:基于Kmeans聚类算法对银行客户进行分类

机器学习&#xff1a;基于Kmeans聚类算法对银行客户进行分类 作者&#xff1a;i阿极 作者简介&#xff1a;Python领域新星作者、多项比赛获奖者&#xff1a;博主个人首页 &#x1f60a;&#x1f60a;&#x1f60a;如果觉得文章不错或能帮助到你学习&#xff0c;可以点赞&#x…

浅析自主、意图与感性

2023年5月3日&#xff0c;在麻省理工技术评论&#xff08;MIT Technology Review&#xff09;一场接近一小时的半公开分享会上&#xff0c;Hinton终于有机会比较完整的讲述了他对AI的所有恐惧和担忧&#xff1a;一旦AI在人类灌输的目的中生成了自我动机&#xff0c;那以它的成长…

超级独角兽 Databricks 的崛起之路

在数据扩张以及 AI 兴起的时代&#xff0c;数据存储和分析平台拥有巨大价值和能量。 随着互联网数据的爆炸性增长&#xff0c;数据已经成为企业的新型资源&#xff0c;犹如石油般重要。越来越多的企业希望利用各种结构化和非结构化数据来发挥自己的优势。 然而&#xff0c;他…

Python虚拟环境的安装和使用

在进行Python项目开发时可能会遇到各种各样的库和模块依赖问题。为了解决这些问题&#xff0c;我们可以使用虚拟环境来隔离项目的依赖。本次将介绍Python原生虚拟环境和Anaconda虚拟环境的安装与使用&#xff0c;并举例说明如何进行虚拟环境配置。 文章目录 Python原生虚拟环境…

华为OD机试真题 Java 实现【不爱施肥的小布】【2023Q2 100分】

一、题目描述 某农村主管理了一大片果园&#xff0c;fields[i]表示不同国林的面积&#xff0c;单位m2&#xff0c;现在要为所有的果林施肥且必须在n天之内完成&#xff0c;否则影响收成。小布是国林的工作人员&#xff0c;他每次选择一片果林进行施肥&#xff0c;且一片国林施…