tech:notes_tcpdump
Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| tech:notes_tcpdump [2025/03/24 16:21] – Jean-Baptiste | tech:notes_tcpdump [2026/04/16 10:29] (Version actuelle) – Jean-Baptiste | ||
|---|---|---|---|
| Ligne 1: | Ligne 1: | ||
| + | < | ||
| + | {{tag> | ||
| + | |||
| + | # Notes commande tcpdump | ||
| + | |||
| + | |||
| + | Voir doc RedHat : | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | * https:// | ||
| + | |||
| + | Voir aussi : | ||
| + | * [[Notes analyse de paquets réseau avec Wireshark|Wireshark]] | ||
| + | |||
| + | ~~~bash | ||
| + | tcpdump -p -s0 -C 100 -i eth0 -n -v -w NOUVEAU_FICHIER.cap | ||
| + | ~~~ | ||
| + | |||
| + | Les options suivantes sont souvent utilisées : | ||
| + | * '-s taille' | ||
| + | * '-i interface' | ||
| + | * ' | ||
| + | * ' | ||
| + | * ' | ||
| + | * '-w fichier' | ||
| + | * '-r fichier' | ||
| + | * '-C taille' | ||
| + | * ' | ||
| + | * ' | ||
| + | * ' | ||
| + | |||
| + | Les fichiers .cap de capture réseau peuvent être ouvert à l'aide de **wireshark** par exemple. | ||
| + | |||
| + | Audit flux réseaux .Voir [[audit]] | ||
| + | ~~~bash | ||
| + | tcpdump -p -qtn -i eth0 tcp and not host 192.168.1.11 | ||
| + | tcpdump -p -qtn -i eth0 tcp and dst net 192.168.3.0/ | ||
| + | ~~~ | ||
| + | |||
| + | Le reste de la commande utilise la syntaxe BPF | ||
| + | * http:// | ||
| + | * http:// | ||
| + | |||
| + | |||
| + | Autres exemples | ||
| + | ~~~bash | ||
| + | tcpdump -i eth0 src 192.168.2.100 and dst 192.168.2.11 and icmp | ||
| + | |||
| + | # Dans les 2 sens | ||
| + | tcpdump -i eth0 host 192.168.2.100 and host 192.168.2.11 and icmp | ||
| + | ~~~ | ||
| + | |||
| + | Trafique entrant (input) seulement | ||
| + | ~~~bash | ||
| + | tcpdump -Qin | ||
| + | ~~~ | ||
| + | |||
| + | Trafique sortant (output) seulement | ||
| + | ~~~bash | ||
| + | tcpdump -Qout | ||
| + | ~~~ | ||
| + | |||
| + | Web | ||
| + | ~~~bash | ||
| + | tcpdump -s 0 -v -n -l host 192.168.142.19 or host 192.168.238.21 or host 192.168.222.19 |egrep -i "POST /|GET / | ||
| + | ~~~ | ||
| + | |||
| + | ~~~bash | ||
| + | tcpdump -nn -A -s1500 -l | grep " | ||
| + | ~~~ | ||
| + | |||
| + | |||
| + | ### Autres | ||
| + | |||
| + | ~~~bash | ||
| + | tcpdump -x -X -s128 host 192.168.230.17 and host 192.168.70.235 and port 4440 -w / | ||
| + | |||
| + | tcpdump -s0 -ni 0.0:nnnp host 192.168.230.17 -vv -w / | ||
| + | ~~~ | ||
| + | |||
| + | |||
| + | |||
