Tcpdump is a CLI tool to capture raw network packets. This is useful for various forms of network troubleshooting. This cheat sheet covers all the basic and advanced options for tcpdump.
Tcpdump command is a famous network packet analyzing tool that is used to display TCP\IP & other network packets being transmitted over the network attached to the system on which tcpdump has been installed. Tcpdump uses libpcap library to capture the network packets & is available on almost all Linux/Unix flavors.
Capture ICMP Packets With Tcpdump
Debugging SSH Packets with Tcpdump
Using Tcpdump to Filter DNS Packets
Linux Tcpdump: Filter ipv6 ntp ping packets
Tcpdump: capture DHCP & DHCPv6 packets
20 Advanced Tcpdump Examples On Linux
10 Useful tcpdump command examples
Tcpdump is one of the best network analysis-tools ever for information security professionals.
Tcpdump is for everyone for hackers and people who have less of TCP/IP understanding.
tcpdump -X .... tcpdump -XXtcpdump -Dtcpdump -ltcpdump -qtcpdump -t :tcpdump -tttt : tcpdump -i eth0tcpdump -vv tcpdump -c tcpdump -s tcpdump -S tcpdump -e tcpdump -Etcpdump -Dtcpdump --list-interfacestcpdump -nnSX port 443tcpdump host 1.1.1.1tcpdump src 1.1.1.1 tcpdump dst 1.0.0.1tcpdump net 1.2.3.0/24tcpdump -nnvvStcpdump -nnvvXStcpdump -nnvvXSs 1514and or &&or or ||not or !tcpdump 'src 192.168.1.1 and (dst port 3389 or 22)'tcpdump 'tcp[13] & 32 != 0'tcpdump 'tcp[13] & 16 != 0'tcpdump 'tcp[13] & 8 != 0'tcpdump 'tcp[13] & 4 != 0'tcpdump 'tcp[13] & 2 != 0'tcpdump 'tcp[13] & 1 != 0'tcpdump 'tcp[13] = 18'tcpdump 'tcp[13] = 6'tcpdump 'ip[6] & 128 != 0'tcpdump ip6tcpdump -A -i eth0tcpdump -XX -i eth0tcpdump -w 0001.pcap -i eth0tcpdump -r 0001.pcaptcpdump -n -i eth0tcpdump -i eth0 tcptcpdump -i eth0 port 22tcpdump -i eth0 src 192.168.0.2tcpdump -i eth0 dst 50.116.66.139tcpdump -n src host x.x.x.xtcpdump -n host x.x.x.xtcpdump -n dst host x.x.x.xtcpdump -n src host x.x.x.xtcpdump -n dst net x.x.x.0/24tcpdump -n src net x.x.x.0/24tcpdump -n dst port xtcpdump -n src port xtcpdump -n dst(or src) portrange x-ytcpdump -n tcp(or udp) dst(or src) portrange x-ytcpdump -n "dst host x.x.x.x and dst port y"tcpdump -n "dst host x.x.x.x and (dst port x or dst port z)"tcpdump -v icmp(or arp)tcpdump -i eth0 -w cap.txttcpdump -c 1 -X icmptcpdump port 3389 tcpdump src port 1025tcpdump icmptcpdump host 1.1.1.1tcpdump src 1.1.1.1 tcpdump dst 1.0.0.1tcpdump net 1.2.3.0/24tcpdump -c 1 -X icmptcpdump port 3389 tcpdump src port 1025tcpdump icmptcpdump ip6tcpdump portrange 21-23 tcpdump less 32 tcpdump greater 64 tcpdump <= 128 tcpdump => 128tcpdump port 80 -w capture_filetcpdump -r capture_filetcpdump -ttnnvvStcpdump -nnvvS src 10.5.2.3 and dst port 3389tcpdump -nvX src net 192.168.0.0/16 and dst net 10.0.0.0/8 or 172.16.0.0/16tcpdump dst 192.168.0.2 and src net and not icmptcpdump -vv src mars and not dst port 22tcpdump 'tcp[13] & 4!=0'tcpdump 'tcp[tcpflags] == tcp-rst'tcpdump 'tcp[13] & 2!=0'tcpdump 'tcp[tcpflags] == tcp-syn'tcpdump 'tcp[13]=18'tcpdump 'tcp[13] & 32!=0'tcpdump 'tcp[tcpflags] == tcp-urg'tcpdump 'tcp[13] & 16!=0'tcpdump 'tcp[tcpflags] == tcp-ack'tcpdump 'tcp[13] & 8!=0'tcpdump 'tcp[tcpflags] == tcp-psh'tcpdump 'tcp[13] & 1!=0'tcpdump 'tcp[tcpflags] == tcp-fin'tcpdump 'tcp[13] = 6'tcpdump -vvAls0 | grep 'User-Agent:'tcpdump -nn -A -s1500 -l | grep "User-Agent:"tcpdump -nn -A -s1500 -l | egrep -i 'User-Agent:|Host:'tcpdump -s 0 -A -vv 'tcp[((tcp[12:1] & 0xf0) >> 2):4] = 0x47455420'tcpdump -s 0 -A -vv 'tcp[((tcp[12:1] & 0xf0) >> 2):4] = 0x504f5354'tcpdump -s 0 -v -n -l | egrep -i "POST /|GET /|Host:"tcpdump -s 0 -A -n -l | egrep -i "POST /|pwd=|passwd=|password=|Host:"tcpdump -nn -A -s0 -l | egrep -i 'Set-Cookie|Host:|Cookie:'tcpdump -n icmptcpdump 'icmp[icmptype] != icmp-echo and icmp[icmptype] != icmp-echoreply'tcpdump -nn -l port 25 | grep -i 'MAIL FROM\|RCPT TO'tcpdump dst port 123tcpdump -nn -v port ftp or ftp-datatcpdump -w /tmp/capture-%H.pcap -G 3600 -C 200tcpdump -nn ip6 proto 6tcpdump -nr ipv6-test.pcap ip6 proto 17tcpdump -nn nmap -p 80 --script=http-enum.nse targetip tcpdump -nn port 80 | grep "GET /" GET /w3perl/ HTTP/1.1 GET /w-agora/ HTTP/1.1 GET /way-board/ HTTP/1.1 GET /web800fo/ HTTP/1.1 GET /webaccess/ HTTP/1.1 GET /webadmin/ HTTP/1.1 GET /webAdmin/ HTTP/1.1tcpdump 'tcp[tcpflags] & (tcp-syn|tcp-fin) != 0 and not src and dst net localnet'tcpdump -i wlp58s0 -s0 port 53tcpdump 'tcp port 80 and (((ip[2:2] - ((ip[0]&0xf)<<2)) - ((tcp[12]&0xf0)>>2)) != 0)'tcpdump -nnn -t -c 200 | cut -f 1,2,3,4 -d '.' | sort | uniq -c | sort -nr | head -n 20tcpdump port http or port ftp or port smtp or port imap or port pop3 or port telnet -l -A | egrep -i -B5 'pass=|pwd=|log=|login=|user=|username=|pw=|passw=|passwd=|password=|pass:|user:|username:|password:|login:|pass |user 'tcpdump port http or port ftp or port smtp or port imap or port pop3 or port telnet -lA | egrep -i -B5 'pass=|pwd=|log=|login=|user=|username=|pw=|passw=|passwd= |password=|pass:|user:|username:|password:|login:|pass |user 'tcpdump -v -n port 67 or 68tcpdump -vvAls0 | grep 'GET'tcpdump -vvAls0 | grep 'Host:'tcpdump -vvAls0 | grep 'Set-Cookie|Host:|Cookie:'tcpdump 'tcp[(tcp[12]>>2):4] = 0x5353482D'tcpdump -vvAs0 port 53tcpdump -vvAs0 port ftp or ftp-datatcpdump -vvAs0 port 123tcpdump -nn -l port 25 | grep -i 'MAIL FROM\|RCPT TO'tcpdump -i eth0 -s0 -l port 80 | grep 'Server:'tcpdump 'ip[6] & 128 != 0'tcpdump -n icmp and 'icmp0 != 8 and icmp0 != 0'
tcpdump -n icmp and icmp[icmptype] != icmp-echo and icmp[icmptype] != icmp-echoreplytcpdump -v -n ip and ip[1]!=0tcpdump -v ip and 'ip[8]<2'tcpdump -n tcp and port 80 and 'tcp[tcpflags] & tcp-syn == tcp-syn'tcpdump tcp and port 80 and 'tcp[tcpflags] == tcp-syn'tcpdump -n tcp and 'tcp[tcpflags] & (tcp-syn|tcp-ack) == (tcp-syn|tcp-ack)'tcpdump -n tcp and 'tcp[tcpflags] & tcp-syn == tcp-syn' and 'tcp[tcpflags] & tcp-ack == tcp-ack'tcpdump -vv -e -nn ether proto 0x0806tcpdump -l icmp and '(ip[2:2]>50)' -w - |tcpdump -r - -v ip and '(ip[2:2]<60)'tcpdump -v -n icmp and '(ip[2:2]>50)' and '(ip[2:2]<60)'tcpdump -v -n icmptcpdump -q -i eth0tcpdump -t -i eth0tcpdump -A -n -q -i eth0 'port 80'tcpdump -A -n -q -t -i eth0 'port 80'tcpdump -A -s 0 -q -t -i eth0 'port 80 and ( ((ip[2:2] - ((ip[0]&0xf)<<2)) - ((tcp[12:2]&0xf0)>>2)) != 0)'tcpdump -nq -s 0 -A -vvv port 5060 and host 1.2.3.4tcpdump -i any -c10 -nn -A port 80sudo tcpdump -i any -c10 -nn -A port 80本文系转载,前往查看
如有侵权,请联系 cloudcommunity@tencent.com 删除。