Curated · 收录工具

tcpdump

收录工具 网络取证

命令行抓包工具,可在没有图形界面的环境中采集与过滤网络流量。

工具介绍

tcpdump 是命令行抓包工具,也是很多流量分析流程的采集端:在只有 shell 的服务器上抓包、按表达式过滤,再把抓包文件交给后续工具分析。

能做什么

  • 采集实时流量并按表达式过滤。
  • 读取已有抓包文件并筛选。
  • 在没有图形界面的环境中运行。
  • 作为采集环节与其他分析工具配合。

适用场景

服务器与网络设备的现场抓包;把流量证据从无界面环境中取出。

网络取证

同一分类下的其他工具,点击标题进入各自的页面。

Wireshark

网络取证

网络协议与抓包分析平台,可用于会话还原、过滤、统计和异常流量调查。

运行方式
隔离工作站
数据边界
抓包可能包含凭据和业务数据,分享前应脱敏并控制访问。
许可
GPL-2.0-or-later

Zeek

网络取证

网络流量分析框架,把流量解析成可检索、可脚本化的结构化日志。

运行方式
独立服务器
数据边界
流量日志含通信元数据与可能的凭据,应按案件敏感数据管理并控制访问范围。
许可
BSD-3-Clause

Arkime

网络取证

大规模抓包存储与检索平台,导入 PCAP 后可检索会话并回放流量。

运行方式
独立服务器
数据边界
集中存储的流量含大量通信内容,需设置访问控制、加密与保留期限。
许可
Apache-2.0

NetworkMiner

网络取证

图形界面的网络取证工具,从抓包文件中还原主机、会话与传输的文件。

运行方式
隔离工作站
数据边界
抓包含通信内容与凭据,分析结果应按案件敏感数据管理。
许可
GPL-2.0-only