tcpdump 抓包分析完整指南:接口选择、过滤表达式、保存为 pcap、Wireshark 分析、抓包取证。
写在前面:合法学习边界
tcpdump 抓包只在授权网络环境使用。在非授权网络抓包可能触犯法律。
一、tcpdump 工作流程

1
| 抓包 → 过滤 → 保存 → Wireshark 分析 → 取证 → 报告
|
二、常用命令
1
2
3
4
5
6
7
8
9
10
11
12
13
14
| # 抓 HTTP 包
tcpdump -i eth0 port 80 -A
# 抓指定 IP
tcpdump -i eth0 host 192.168.1.100
# 抓 DNS
tcpdump -i eth0 port 53
# 保存为 pcap
tcpdump -i eth0 -w capture.pcap
# 抓 SYN 扫描
tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn) != 0'
|
三、过滤表达式
1
2
3
4
| host: tcpdump -i eth0 host 192.168.1.100
port: tcpdump -i eth0 port 80
net: tcpdump -i eth0 net 192.168.1.0/24
proto: tcpdump -i eth0 tcp | udp | icmp
|
四、Wireshark 分析
1
2
3
4
5
6
7
| 过滤器:
ip.addr == 192.168.1.100
tcp.port == 80
http.request.method == "POST"
导出对象:File → Export Objects → HTTP
统计连接:Statistics → Conversations
|
五、小结
tcpdump 是网络分析的核心工具。掌握 host/port/proto 过滤表达式,配合 Wireshark 图形分析,可完成从抓包到取证的完整链路。