通常我们在windows上使用wireshark
抓包,其实在linux上也有同款抓包工具那就是tcpdump
,在linux上用tcpdump抓包,写入到文件中,然后在windows上使用wireshark分析,这样分析起来直观。
tcpdump -n -i etho host 192.168.0.1 and 192.168.0.1 -w aa.pcap
- -n 不将host转换为name,可以防止dnslookup
- -D 打印所有网卡的序号和名字,一般来说,结果提供给
-i
使用 - -i 指定网卡,如果不指定参数,那么会取最小数字的配置网卡(lookback不在此之列),既可以指定网卡名字也可以指定网卡序号(-D查看)
- -w 将原始包写到文件,不指定会在终端输出
比如只抓http请求
tcpdump -n -i etho host 192.168.0.1 and port 80 -w anyname.pcap