在数据包长度上过滤TCPDUMP

格奥尔基·斯托亚诺夫(Georgi Stoyanov)

我希望tcpdump按数据包长度来缩小范围我知道我可以`| grep,但我想知道是否可以在“ tcpdump”中将此特定的数据包长度作为选项传递。我试图编写一个脚本,使用以下命令向我展示网络上所有当前的MPEG-TS多播:

sudo tcpdump -c 1000 -ti <network_interface> multicast | grep 1316 | sort | uniq

因此,该命令可以正常工作,并为我提供所需的输出,但是我想通过传递tcpdump命令中的长度来简化它,例如:

sudo tcpdump -c 1000 -ti <network_interface> multicast and length 1316 | sort | uniq
用户名

以太网数据包总大小

根据pcap-filter(7),您可以使用以下条件:

  • less length, 相当于 len <= length

  • greater length, 相当于 len >= length

  • 根据示例,您还应该可以使用,但是没有记录。len == length

请注意,这包括链路层和网络层标头(即,捕获的所有内容),因此空的TCP ACK的IP“总长度”字段为60,但将被视为总共74个字节。

另请参阅以下StackOverflow线程:https ://stackoverflow.com/questions/9874093/how-to-filter-tcpdump-output-based-on-packet-length

IP数据包总大小

根据tcpdump(1),您可以访问IPv4标头的“总长度”字段:

  • ip[2:2] > 576
  • ip[2:2] <= 1000
  • 和类似的。

UDP数据包或有效负载总大小

UDP没有长度字段,但其头的大小始终是8,你可以通常假定IPv4报头的大小将始终是20(IPv4的选项是非常罕见的,虽然他们在IGMP习惯)。

因此,如果您尝试过滤1316字节UDP数据报,

  • IP.TotalLength = IP.Header [20] + UDP.Header [8] + UDP。有效负载[1316]

你得到过滤器ip[2:2] == 1344

本文收集自互联网,转载请注明来源。

如有侵权,请联系[email protected] 删除。

编辑于
0

我来说两句

0条评论
登录后参与评论

相关文章

来自分类Dev

过滤tcpdump中的TCP数据包有效载荷长度

来自分类Dev

tcpdump:丢失的数据包

来自分类Dev

在嵌入式Linux上过滤/限制ARP数据包的最佳方法

来自分类Dev

tcpdump没有捕获数据包

来自分类Dev

数据包过滤器日志记录(当前以tcpdump为后台,以root为根)

来自分类Dev

使用tcpdump与tcpdump>文件捕获的数据包

来自分类Dev

tcpdump是否可靠?为什么会有这么多长度为0的数据包?

来自分类Dev

python中的网络数据包长度

来自分类Dev

如何使用tcpdump捕获和查看数据包内容

来自分类Dev

是否可以使用tcpdump捕获AVTP数据包?

来自分类Dev

如何使用tcpdump捕获和查看数据包内容

来自分类Dev

“ tcpdump”捕获最后一个数据包

来自分类Dev

检查tcpdump级别以下的tcp数据包接收

来自分类Dev

tcpdump是否支持10 G数据包捕获?

来自分类Dev

如何使用tcpdump捕获所有UDP数据包?

来自分类Dev

tcpdump 不显示 Wireshark 看到的数据包

来自分类Dev

通过ttl Scapy过滤数据包?

来自分类Dev

OS X OpenVPN数据包过滤

来自分类Dev

使用 Scapy 过滤 HTTP 数据包

来自分类Dev

在数据链路层拦截数据包

来自分类Dev

使用tcpdump查找所有输入和输出数据包以及用于每个数据包的接口

来自分类Dev

NAT在数据包级别如何工作?

来自分类Dev

在数据包级别控制 TCP 连接

来自分类Dev

Pyspark 在数据包中拆分 csv 文件

来自分类Dev

发送加密的数据包并知道其长度

来自分类Dev

Git克隆产生错误的数据包长度错误

来自分类Dev

如何使用scapy生成长度递增的数据包

来自分类Dev

tc过滤器丢弃匹配的数据包

来自分类Dev

在 scapy 中通过 src mac 过滤数据包

Related 相关文章

热门标签

归档