tcpdump# نمایش تمام ترافیک یک Interface
tcpdump -i eth0
# نمایش Interfaceهای موجود
tcpdump -D
# نمایش IP و Port بهصورت عددی
tcpdump -i eth0 -n
# نمایش جزئیات بیشتر
tcpdump -i eth0 -nn -v
# گرفتن تعداد مشخصی Packet
tcpdump -i eth0 -c 100
# فقط ترافیک یک IP
tcpdump -i eth0 host 192.168.1.10
# ترافیک ورودی/خروجی مربوط به یک IP
tcpdump -i eth0 src host 192.168.1.10
tcpdump -i eth0 dst host 192.168.1.10
# فقط TCP
tcpdump -i eth0 tcp
# فقط UDP
tcpdump -i eth0 udp
# فقط ICMP
tcpdump -i eth0 icmp
# ترافیک یک Port
tcpdump -i eth0 port 80
# فقط Source Port
tcpdump -i eth0 src port 443
# فقط Destination Port
tcpdump -i eth0 dst port 53
# ترافیک بین دو IP
tcpdump -i eth0 host 192.168.1.10 and host 192.168.1.20
# ترکیب شرطها
tcpdump -i eth0 tcp and port 443
# HTTP
tcpdump -i eth0 tcp port 80
# DNS
tcpdump -i eth0 udp port 53
# SSH
tcpdump -i eth0 tcp port 22
# نمایش Payload بهصورت ASCII
tcpdump -i eth0 -A
# نمایش Hex و ASCII
tcpdump -i eth0 -XX
# ذخیره Capture برای Wireshark
tcpdump -i eth0 -w capture.pcap
# خواندن فایل Capture
tcpdump -r capture.pcap
# Capture ترافیک یک Subnet
tcpdump -i eth0 net 192.168.1.0/24
# نمایش فقط Packetهای TCP SYN
tcpdump -i eth0 'tcp[tcpflags] & tcp-syn != 0'
# نمایش SYN و ACK
tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn|tcp-ack) != 0'
چند ترکیب خیلی کاربردی
tcpdump -i eth0 -nn 'host 192.168.1.10 and tcp port 443'
tcpdump -i eth0 -nn 'src 192.168.1.10 and dst port 22'
tcpdump -i eth0 -nn 'not arp and not icmp'
tcpdump -i eth0 -nn -s 0 -w traffic.pcap
نکته مهم: برای Capture روی Interface معمولاً باید با
sudo اجراش کنی:sudo tcpdump -i eth0
اگر اسم کارت شبکهات
eth0 نیست، اول tcpdump -D یا ip link بزن و اسم Interface را پیدا کن.@ModernLan