使用 'tcpdump' 查看原始数据包
虽然像 Snort 这样的工具在筛选通过我们网络的所有内容方面做得非常出色,但有时需要查看原始数据。为此,我们最好的工具是“tcpdump”。
使用 tcpdump 最基本的方法是简单地发出命令:
您可以使用 -v 选项获得更多详细信息,使用 -vv 可以获得更多信息。
有用的选项
假设您已登录到您管理的远程计算机。通常,您将使用 SSH。如果您在没有任何选项的情况下运行“tcpdump”,则输出将被来自您的 SSH 连接的数据包淹没。为避免这种情况,只需从输出中删除端口 22: