Guardar en un archivo con -w limited.pcap
En este paso, aprenderá cómo guardar el tráfico de red capturado en un archivo para su posterior análisis. La opción -w
en tcpdump crea un archivo de captura de paquetes (pcap) que conserva todos los datos de red capturados. Esto es especialmente útil cuando necesita examinar patrones de tráfico fuera de línea o compartir capturas con colegas.
- Antes de comenzar, asegúrese de que su terminal esté en el directorio de trabajo correcto. Escriba:
cd ~/project
Esto garantiza que todos sus archivos de captura se guardarán en la carpeta de proyecto designada.
- La bandera
-w
le dice a tcpdump dónde almacenar los paquetes capturados. La estructura básica del comando es:
tcpdump -w [filename] [other options]
El nombre del archivo debe terminar con la extensión .pcap
, que es el formato estándar para archivos de captura de paquetes.
- Ahora, combinemos todas las opciones que hemos aprendido hasta ahora en un ejemplo práctico. Este comando hará lo siguiente:
- Capturar exactamente 500 paquetes (
-c 500
)
- Limitar cada paquete a 128 bytes (
-s 128
)
- Escuchar en la interfaz eth1 (
-i eth1
)
- Guardar todo en un archivo llamado limited.pcap (
-w limited.pcap
)
sudo tcpdump -c 500 -s 128 -i eth1 -w limited.pcap
- Mientras tcpdump está en ejecución, abra otra ventana de terminal para generar algún tráfico de prueba. Estos comandos crearán actividad de red típica:
ping -c 3 google.com
curl http://example.com
Este tráfico simulado será capturado por nuestra sesión de tcpdump en ejecución.
- Después de capturar 500 paquetes (o presione Ctrl+C para detenerla antes), verifique que su archivo de captura exista y compruebe su tamaño:
ls -lh limited.pcap
La salida muestra los detalles del archivo, incluyendo el tamaño (56K en este ejemplo) y la hora de creación:
-rw-r--r-- 1 root root 56K Aug 10 15:30 limited.pcap
- Para revisar los paquetes capturados más tarde, use la opción
-r
para leer el archivo pcap:
tcpdump -r limited.pcap
Esto muestra el contenido de los paquetes exactamente como se capturaron, lo que le permite analizar el tráfico a su conveniencia.