Hướng dẫn chụp gói tin với tcpdump
Kiểm tra tcpdump
tcpdump là chương trình được cài mặt định trên hầu hết hệ thống Linux và macOS.
Kiểm tra version
- tcpdump –version
Nếu xuất hiện kết quả trả về. Là máy tính đã được cài tcpdump
tcpdump version 4.9.2
libpcap version 1.5.3
OpenSSL 1.0.2k-fips 26 Jan 2017
Nếu không thấy kết quả trả về thì tiến hành cài đặt
Cài đặt tcpdump
Cài đặt tcpdump trên hệ điều hành Ubuntu hoặc Debian
- sudo apt update && sudo apt install tcpdump
Cài đặt tcpdump trên hệ điều hành CentOS
- sudo yum install tcpdump
Cài đặt tcpdump trên hệ điều hành Arch Linux
- sudo pacman -S tcpdump
Chụp gói tin với tcpdump
Cú pháp: tcpdump [options] [expression]
Một vài lệnh cơ bản
Xem các Interface đang hoạt động
- tcpdump -D
Bắt gói tin trên Interface
- tcpdump -i <INTERFACE>
Bắt gói tin trên cổng eth0 và lưu file .pcap (Wireshark)
- tcpdump -i eth0 -w /usr/src/capture.pcap