TCPdump
Esta herramienta va por terminal solamente, viene con kali
por defecto y es como wireshark
solo que por terminal, es una herramienta muy completita.
Si ponemos:
Nos mostrara las interfaces que tenemos activas.
Para estar a la escucha y empezar a capturar paquetes de red
podremos hacer de la siguiente forma:
Con el -i
especificamos en la interfaz de red
en la que queremos escuchar.
Si ahora mismo buscamos algo o generamos trafico de red
esta herramienta lo capturara todo y lo mostrara por terminal todo el flujo de red
.
Si queremos ver mas informacion que simplemente conexiones de un sitio a otro, podremos hacerlo con el parametro -v
(verbose
):
Si por ejemplo queremos filtrar por el trafico ICPM
podremos hacerlo de la siguiente forma:
Explicacion de lo que es
ICMP
Y si por ejemplo buscamos en internet no aparecera nada, pero si abrimos una terminal y ponemos:
Nos mostrara en la herramienta tcpdump
la informacon ICMP
de lo que esta capturando con el otro comando, ya que se estaria generando trafico ICMP
.
Si por ejemplo queremos filtrar el que solo muestre el trafico de red
de un host
en concreto (De un dominio o IP) podremos hacerlo de la siguiente forma:
Si buscamos esa IP en internet que se supone que nos devuelve una pagina web, solo nos mostrara ese trafico, pero si buscamos otra cosa que no sea con esa IP no nos mostrara nada.
Si todo el trafico de red
queremos volcarlo a un fichero .pcap
para luego poder verlo en wireshark
podremos hacerlo de la siguiente forma:
Y esto estara a la escucha monitoreando todo el trafico de red
que este pasando por eth0
, cuando queramos dejar de capturar y que nos genere el archivo, haremos Ctrl+C
y ya nos habria generado el archivo con todo el trafico capturado.
Si le damos doble click al fichero se nos abrira con wireshark
, pero si queremos leer el fichero con tcpdump
lo haremos de la siguiente forma:
Y con esto nos mostrara todo lo que ha capturado por terminal.
Si queremos filtrar todos los paquetes que van dirigidos al puerto 53
que seria el DNS
sobre la captura que realizamos anteriormente del .pcap
podremos hacerlo de la siguiente forma:
Si por ejemplo queremos filtrar por otro puerto que tiene mucha mas informacion, pero solo queremos una informacion especifica de todo ese trafico de red
lo haremos de la siguiente forma:
Donde esta phrack.org
se le grepea por lo que queramos filtrar.
Y con esto nos mostrara solamente la informacion de lo que ha encontrado con ese dominio.
Last updated