Tutoriels Linux Debian

Gérer plusieurs clés SSH de manière simple et automatique Lorsqu'on développe on utilise parfois une paire de clés SSH public/privée pour s'authentifier auprès d'un serveur distant. On utilise un système de clé publique/ clé privée couplée à un agent...

Lire la suite

Héberger son site internet sur son serveur dédié... Avant d'entrer dans le vif de ce tuto, notons que pour des raisons pratiques, sur le serveur dédié : les sites seront installés sur /home/nomdusite/. chaque site contient un répertoire logs/...

Lire la suite

Compilation du noyau sous debian ( kernel ) La compilation du noyau Debian peut être une étape nécessaire dans l'exploitation du système. La gestion des pilotes de périphériques est géré différemment sous Linux que sur Windows. Les pilotes...

Lire la suite

TCPDump ou comment sniffer le trafic TCP sous Linux... Tcpdump est un outil d'analyse réseau très répandu chez les amateurs de sécurité de l'information et de routage réseau. Tcpdump affiche les en-têtes de paquets d'une interface réseau en fonction...

Lire la suite

Les commandes top et htop La commande top La commande top permet de lister l'ensemble des processus et de ressources utilisées sur votre système linux, Unix ou BSD. [bash] top [/bash] Précisons la 3ème ligne : Options...

Lire la suite

  • Prev
  • Next

TCPDump ou comment sniffer le trafic TCP sous Linux Debian

2

Category : Monitoring, outils, Réseau, Sécurité

Tcpdump est un outil d’analyse réseau très répandu chez les amateurs de sécurité de l’information et de routage réseau. Tcpdump affiche les en-têtes de paquets d’une interface réseau en fonction des options de commande. TCPDump est disponible sous divers OS : Linux, Mac, Windows …

TCPdump se lance en root car il passe votre interface réseau en « promiscuous mode » : l’interface va accepter tous les paquets IP, même ceux qui ne lui sont pas destinés, ce qui nécessite certain privilèges.

Quelques exemples de commandes avec TCPDump

tcpdump -D

Affiche les interfaces réseaux disponibles pour la capture.

tcpdump host www.youtube.fr

Affiche seulement les paquets qui ont pour adresse source ou destination www.youtube.fr

tcpdump dst www.youtube.fr

Affiche seulement les paquets qui ont pour adresse destination www.youtube.fr

tcpdump port http

Affiche seulement les paquets HTTP (web)

tcpdump proto gre

Affiche seulement les paquets GRE. GRE pour Encapsulation Générique de Routage, un protocole de tunneling développé par Cisco qui permet d’encapsuler des protocoles réseaux différents, afin de communiquer en P2P sur un réseau internet. GRE est utilisé avec le protocole PPTP (microsoft) pour créer des VPN (Virtual Private Network).

tcpdump dst 192.168.26.10 and port domain

Affiche tous les paquets DNS (domain) à destination de l’adresse 192.168.26.10

tcpdump -w capture.dump

Capture les paquets et sauvegarder le tout dans le fichier capture.dump.

tcpdump -r capture.log 

lecture d’un fichier de log (ces fichiers ne sont pas écrits en clair)

tcpdump -v -r capture.dump

Capture les paquets et sauvegarder le tout dans le fichier capture.dump et afficher le contenu dans la sortie standard.

tcpdump -c 20

Capture 20 paquets TCP.

tcpdump src 192.168.100.1 and dst 192.168.1.6 and port ftp

Affichage des paquets FTP venant de 192.168.100.1 et allant vers 192.168.1.6

-n : ne pas faire de résolution de nom (affiche seulement les adresses IP).
-i : utilisation d’une interface particulière, en particulier pour les interfaces virtuelles (ex: tcpdump -i eth0:1)
-v et -vv : affichent des informations supplémentaires

Quel protocole correspond à ce port ?

Pour trouver le numero de port correspondant au nom du port, il faut chercher dans le fichier /etc/services

grep domain /etc/services
domain 53/udp # Domain Name Server
VN:F [1.9.22_1171]
Rating: 9.4/10 (5 votes cast)
VN:F [1.9.22_1171]
Rating: +4 (from 4 votes)
TCPDump ou comment sniffer le trafic TCP sous Linux Debian, 9.4 out of 10 based on 5 ratings
Be Sociable, Share!

Soutenez le blog :)

2 Responses to “TCPDump ou comment sniffer le trafic TCP sous Linux Debian”

  1. 2
    Webdjam Says:

    Bonjour,
    toute mes félicitations pour le site et merci pour l partage, voila un tuto qui m’a vraiment rendu service.

    VA:F [1.9.22_1171]
    Rating: 0.0/5 (0 votes cast)
    VA:F [1.9.22_1171]
    Rating: 0 (from 0 votes)
  2. 1
    Error69 Says:

    Super tuto sa ma permis de voir un trafic TCP inormal sur la machine et le bloquer.
    Merci
    Cdt

    VA:F [1.9.22_1171]
    Rating: 5.0/5 (2 votes cast)
    VA:F [1.9.22_1171]
    Rating: 0 (from 0 votes)

Leave a Reply