使用 tcpdump 进行数据包分析

掌握使用 tcpdump 进行网络流量分析的技能。学习如何捕获实时数据包、应用伯克利数据包过滤器 (BPF)、检查原始载荷,以及管理用于取证调查的 PCAP 文件。

网络安全工程师网络安全Wireshark

💡 本教程由 AI 辅助翻译自英文原版。如需查看原文,您可以 切换至英文原版

简介

使用 tcpdump 进行数据包分析,帮助你在 Linux 命令行中采集、筛选、检查和保存网络证据。4 个引导式实验会从接口识别和实时捕获,逐步进入 BPF 过滤、载荷检查与 PCAP 管理;最后的挑战要求你在没有逐步命令的情况下调查一份包含大量噪声的入侵流量。

你将在隔离的 Ubuntu 22.04 训练虚拟机中使用本地产生的流量和预置抓包文件。课程重点是针对数据包提出精确问题、保留有用证据,并理解明文协议可能暴露的信息。

你将学到什么

  • 枚举抓包接口并解读 tcpdump 的紧凑数据包摘要
  • 按接口、数据包数量和 snapshot length 限制实时捕获范围
  • 针对主机、源/目标方向、端口、协议及逻辑组合编写 BPF 表达式
  • 以 ASCII 和十六进制加 ASCII 格式显示完整数据包载荷
  • 结合 tcpdump 与文本过滤器定位 HTTP Header 和其他明文指标
  • 写入、回放、过滤 PCAP 文件,并提取范围更小的证据文件
  • 调查预置事件流量,识别可疑主机、隔离 FTP 流量并恢复已暴露凭据

本课程适合谁

本课程适合希望建立命令行数据包分析实操基础的安全分析师入门者、SOC 学习者、网络故障排查人员和 Linux 用户。它也适合作为协议分析、入侵检测或网络取证课程的前置学习。

前置要求: 会使用基本 Linux Shell,并了解 IP 地址、TCP/UDP、端口和客户端—服务器流量。无需 tcpdump 使用经验。

学习环境: 5 个在 Ubuntu 22.04 浏览器虚拟机中独立运行的活动,包括 4 个引导式实验和 1 个挑战。本地回环/Web 流量、虚拟机接口的正常流量及预置 PCAP 提供可重复的数据,tcpdump 已安装。

常见问题

课程会捕获真实外部目标的流量吗?

不会。练习使用训练虚拟机自身接口、本地产生的回环或 Web 流量以及预置 PCAP,不会扫描或截获第三方网络。

为什么部分 tcpdump 命令需要 sudo?

实时抓包需要访问网络接口的特权权限。读取自己拥有的 PCAP 通常不需要 sudo,实验会明确说明这种区别。

tcpdump 能看到所有连接中的密码吗?

不能。课程使用特意未加密的 HTTP 和 FTP 证据演示可读载荷。正确加密的 HTTPS、SSH 等协议不会在普通抓包中以明文暴露应用内容。

可以在任何网络上使用这些技术吗?

只应在你拥有或明确获准监控的系统与网络中抓包。PCAP 可能包含私人通信和凭据,因此采集范围、存储和共享必须遵守适用政策与法律。

教师

labby
Labby
Labby is the LabEx teacher.