- 전체
- 보안뉴스
- 제로데이취약점
- 해킹프로그래밍
- 웹해킹
- 해킹기법
- 정보보호
- 정보보안기사 - 국가기술자격
- 악성코드분석_리버싱
- 시큐어코딩_개발보안진단원
- CISSP
- CISA
- 모의해킹_penetration-test
- deepweb / tor network
- Kali Linux
정보보호 [정보보호] 리눅스 tcpdump 사용방법 및 명령어 정리 / tcpdump 파일로 저장하는 방법
2023.08.02 00:48
[정보보호] 리눅스 tcpdump 사용방법 및 명령어 정리 / tcpdump 파일로 저장하는 방법
TCP DUMP 란
tcp dump는 주어진 조건식을 만족하는 네트워크 인터페이스를 거치는 패킷들의 헤더들을 출력해주는 프로그램
TCP DUMP 사용방법
원하는 조건의 명령어를 입력으로 네트워크 패킷 로그를 출력하여 본다.
command Line에서 바로 실행하여 볼 수 있고, txt파일로 저장할 수도 있다.
TCP DUMP 분석 프로그램
보통 윈도우에서 wireshark 를 사용하는듯.
tcpdump로 패킷 캡춰한 내용을 파일로 저장한 다음 wireshark로 읽어서 분석하면 된다.
tcpdump를 파일로 저장하는 명령어는 아래 빨간부분의 명령어 참고!
TCP DUMP 명령어 예
# tcpdump -i eth0 => 인터페이스 eth0 을 보여줌
# tcpdump -w tcpdump.log => 결과를 파일로 저장, txt 가 아닌 bin 형식으로 저장됨
# tcpdump -r tcpdump.log => 저장한 파일을 읽음
# tcpdump -i eth0 -c 10 => 카운터 10개만 보여줌
# tcpdump -i eth0 tcp port 80 => tcp 80 포트로 통신하는 패킷 보여줌
# tcpdump -i eth0 src 192.168.0.1 => source ip 가 192.168.0.1인 패킷 보여줌
# tcpdump -i eth0 dst 192.168.0.1 => destination ip 가 192.168.0.1인 패킷 보여줌
* and 옵션으로 여러가지 조건의 조합 가능
# tcpdump -i eth0 src 192.168.0.1 and tcp port 80 => source ip 가 192.168.0.1이면서 tcp port 80 인 패킷 보여줌
# tcpdump -w tcpdump.log -i eth0 dst xxx.xx.xx.xx and udp and port 514 => 목적이 ip가 xxx.xx.xx.xx인 곳으로 514포트를 사용하는 udp 패킷을 tcpdump.log 파일에 저장(!)
# tcpdump -r tcpdump.log => dump파일을 읽을때 -r 옵션
# tcpdump -i eth0 dst 192.168.0.1 => dest ip 가 192.168.0.1인 패킷 보여줌
# tcpdump host 192.168.0.1 => host 를 지정하면, 이 ip 로 들어오거가 나가는 양방향 패킷 모두 보여줌
# tcpdump src 192.168.0.1 => host 중에서 src 가 192.168.0.1인것 만 지정
# tcpdump dst 192.168.0.1 => host 중에서 dst 가 192.168.0.1인것 만 지정
# tcpdump net 192.168.0.1/24 => CIDR 포맷으로 지정할 수 있다.
# tcpdump tcp => TCP 인것만
# tcpdump udp => UDP 인것만
# tcpdump port 3389 => 포트 양뱡항으로 3389인 것.
# tcpdump src port 3389 => src 포트가 3389인 것.
# tcpdump dst port 3389 => dst 포트가 3389인 것.
* combine : and ( && ) , or ( || ) , not ( ! ) 으로 여러가지를 조합해서 사용 가능
# tcpdump udp and src port 53 => UDP 이고 src 포트가 53 인 것
# tcpdump src x.x.x.x and not dst port 22 => src ip 가 x.x.x.x 이고 dst 포트가 22 가 아닌 것
* grouping : ( )
# tcpdump ‘src x.x.x.x and ( dst port 3389 or 22 )’ => src ip 가 x.x.x.x 이고 ( dst 포트가 3389 또는 22 ) 인 것 ==> 여기서는 ‘ ‘ 가 반드시 있어야 한다.
고객사로 syslog 통신 테스트를 해보면서..
udp로 통신이 잘 되는지 네트워크 패킷을 보기 위해 tcpdump를 떠서 확인해보았다.

목적지 ip로의 udp 514 포트로의 네트워크 패킷을 tcpdump.log에 기록하는 명령어를 실행

ctrl+c를 누르면 tcpdump.log 파일이 생성되어 있음
vi로 열면 깨진다.
tcpdump -w 명령어를 사용하여 생성한 파일은 tcpdump –r 옵션을 쓴다.

출처:http://www.loelab.com/tcpdump-%EC%82%AC%EC%9A%A9%EB%B2%95/
[출처] https://mkil.tistory.com/482
광고 클릭에서 발생하는 수익금은 모두 웹사이트 서버의 유지 및 관리, 그리고 기술 콘텐츠 향상을 위해 쓰여집니다.
댓글 0
| 번호 | 제목 | 글쓴이 | 날짜 | 조회 수 |
|---|---|---|---|---|
| 공지 | 침투테스트(취약점검점검, 모의해킹) 문의 / 답변 | 졸리운_곰 | 2017.12.10 | 28361 |
| 15 |
[해킹 프로그래밍][화이트해커][모의해킹] DARK FANTASY HACK TOOL
| 졸리운_곰 | 2021.04.28 | 174 |
| 14 | 코드 인젝션 | 졸리운_곰 | 2017.07.01 | 300 |
| 13 | Hacking Tools Repository | 졸리운_곰 | 2016.04.18 | 997 |
| 12 | 모의해킹을 연습할 수 있는 환경을 제공하는 사이트 | 졸리운_곰 | 2014.11.18 | 1767 |
| 11 |
AEG: Automatic Exploit Generation
| 졸리운_곰 | 2014.10.31 | 249 |
| 10 | Apache / PHP 5.x - cgi-bin Remote Code Execution Exploit | 졸리운_곰 | 2014.09.19 | 464 |
| 9 | Linux/x86 Multi-Egghunter | 졸리운_곰 | 2014.02.17 | 771 |
| 8 | Windows RT ARM Bind Shell (Port 4444) | 졸리운_곰 | 2014.02.17 | 1037 |
| 7 | Linux/x86 Reverse TCP Bind Shellcode (92 bytes) | 졸리운_곰 | 2014.02.17 | 813 |
| 6 | [ShellCode] Windows MessageBox ShellCode | 가을의 곰을... | 2013.11.19 | 1071 |
| 5 |
metaexploit 사용법 메뉴얼
| 가을의 곰을... | 2013.06.16 | 3581 |
| 4 |
쉘코드의 원리와 구현
| 가을의 곰을... | 2013.02.11 | 2938 |
| 3 | Metasploit Framework 우분투에 설치하기(Install Metasploit framework in Ubuntu) | 가을의 곰을... | 2013.02.10 | 1612 |
| 2 |
윈도우버전 Metasploit 에서 사용자 exploit 사용하는법
| 가을의 곰을... | 2013.02.10 | 2810 |
| 1 |
metaexploit 사용한 custom exploit 제작
| 가을의 곰을... | 2013.02.09 | 2526 |

