TCPDump报错解

极客

TCPDump报错解:我的抓包工具卡壳了?别慌,这有份急救指南!

哎哟喂,今天真是被TCPDump折腾得够呛!本来想安安静静抓个包分析一下网络流量,结果这货一上来就给我脸色看,各种报错信息刷屏,看得我头皮发麻,说实话,玩网络安全这些年,TCPDump就像我手里的“照妖镜”,但有时候这镜子也会被雾气蒙住啊!今天我就把这些年踩过的坑、总结的解药,全都掏心窝子跟各位唠唠,省得你们再被这祖传工具气到摔键盘。

第一个大坑:权限不足,直接被拒之门外

“tcpdump: socket: Operation not permitted”,看到这个消息的时候,我第一反应是“啥?我这么正直的人还会被拒绝?”结果一查,好家伙,原来是用户权限不够!TCPDump想直接访问网卡,但没有root权限的普通用户就是进不去,这感觉就像你想进高级会所,但保安死活拦着说“你没金卡”,气得我直跺脚,解决办法嘛,要么用sudo切换超级用户,要么像我一样,戒掉sudo依赖症,用setcap cap_net_raw,cap_net_admin=eip /usr/sbin/tcpdump给二进制文件加权限,一劳永逸!不过友情提醒,别在生产环境乱改哈,否则安全审计的时候有你哭的。

第二个坑:接口名称写错,简直是“瞎指挥”

有时候吧,我明明记得网卡叫eth0,结果TCPDump给我来一句“tcpdump: eth0: No such device”,真的是……那一刻,我感觉自己像个迷路的孩子,明明手机导航告诉我在路口右转,结果前面是一堵墙,后来才摸清门路,得先用ip link show或者ifconfig -a查清楚系统里真实的网卡名,尤其是在新版本的Linux上,网卡名变成了什么“ens33”、“enp0s3”,老掉牙的eth0早就没影了!咱就是说,别偷懒,先看一眼再动手,不然白白浪费时间不说,还得被自己蠢哭。

第三个坑:抓包内容杂乱无章,看得我眼睛都瞎了

本来想着抓点HTTP报文就好,结果TCPDump把ARP、STP、LLDP全给我逮出来,满屏的“Ethernet”、“IPv6”,我直接懵圈:这都啥跟啥啊?就好比你请人帮你拍照,结果他把路过的大爷大妈花花草草全拍进去了,正主儿倒模糊得不行,解决办法就是加过滤规则,比如我只关心TCP端口80的流量,就加上tcp port 80,或者直接来个“-i any”指定接口,再用-c 10限制只抓10个包,掌握这些小技巧,省下的时间都够我喝杯咖啡歇会儿了,真的!

第四个坑:抓包文件太大,磁盘瞬间爆红

有时候跑程序测试,忘了限流,Ctrl+C之后才发现抓包文件已经几个GB了,那感觉就像你逛街的时候没看购物车,结账瞬间钱包空空如也,解决方案也简单,抓包前记得用-w指定文件名的时候顺手加个-C 10表示每个文件最大10MB,超过就自动分割,再加上-W 20限制最多生成20个文件,完美!用-n禁止DNS解析,也能大大减少抓到的数据量,减少无用信息,反正我是这么干的,你们可以试试。

第五个坑:时间戳错乱,看日志像在读天书

还有一个令人血压飙升的问题:抓包显示的时间戳跟实际对不上,有时候差了十几个小时,搞得我分析问题的时候都怀疑自己的数学水平,这多半是时区没设对,或者系统时间同步有问题,我那会儿就傻乎乎地盯着时间戳发呆,后来一拍脑袋,加上-tttt选项,输出完整日期时间,再配合date -u检查UTC时间,麻烦事儿一下就理顺了!喂,别笑,没经历过的人是不会懂我当时那个无语的心情的!

你说说,TCPDump明明是网络安全分析的好帮手,但报错起来也真是够让人心力交瘁的,可话又说回来,没有这些坑,又怎么能显出咱们这些老鸟的价值呢?每次踩坑、排雷,都是一次经验的累积,就跟打怪升级一样,吐槽归吐槽,咱还得继续用下去,对吧?

TCPDump报错解

今天的分享就到这儿啦,如果你也在TCPDump的泥沼里挣扎过,或者有更奇葩的报错经验,欢迎在评论区留言跟我唠唠!咱们互相取取经,别让那些可恶的报错信息毁了咱的好心情!如果真心想深入研究网络安全,掌握更多TCPDump这类工具的十八般武艺,别犹豫,学习网络安全可以加QQ:3374170800,咱们一起交流进步,让那些报错统统变成手下败将!加油啦,各位!

文章版权声明:除非注明,否则均为咸鱼-即刻攻防原创文章,转载或复制请以超链接形式并注明出处。

目录[+]

取消
微信二维码
微信二维码
支付宝二维码