tcpdump


# Type Qualifier

host, net, port, portrange

tcpdump -v net 12.12.12.0 mask 255.255.255.0 
tcpdump -v net 12.12.12.0/24  or tcpdump -v net 11.11.11   #capture from /24 network
tcpdump -v host 33.33.33.33

tcpdump -v port 80  - capture all traffic to-or-from port 80
tcpdump -v portrange 21-80


# Directional Qualifier
src, dst, src or dst, src and dst

tcpdump -v  src 1.1.1.1 . (show pkt COMING from 1.1.1.1 only)
tcpdump -v dst 1.1.1.1 (show pkt Going to 1.1.1.1)

#Protocol Qualifier(ip,ip6,tcp,udp,icmp,ether)
eg. arp - IP to MAC resolution

tcpdump -v arp  -  show arp
tcpdump -nv ether broadcast  - shows ethernet broadcast traffic(ipp, arp traffic)
/etc/services --ipp is used to convert port number to names

tcpdump -nnv udp
tcpdump -nnv icmp

tcpdump src host 192.168.75.1 and dst port 22   - reveals TCP:22 or UDP 22 sourced/Coming from  192.168.75.1

tcpdump dst host 1.1.2.2 and dst port 22
tcpdump -c 1      # count capture 1 packet and exit
tcpdump -n -r filename.dump not port 5901 . ##exclude packet to/from 5901 tcp/udp port


iostat -xnz 1

No comments:

Post a Comment