Áñ°Üã±â µî·Ï CONTACT

[¿£Áö´Ï¾î ±â¼ú ÀÚ·á] TCPDUMP

ÀÛ¼ºÀÏ
2016.06.09 17:48
Á¶È¸
1,643

Tcpdump ¶õ,

ÁöÁ¤ÇÑ ³×Æ®¿öÅ© ÀÎÅÍÆäÀ̽º(ÀÌ´õ³Ý, ·£Ä«µå)·Î ¼Û¼ö½ÅµÇ´Â µ¥ÀÌÅÍÀÇ ÆÐŶÀüü ȤÀº ÆÐŶÇìµå¸¸À» ¸ð´ÏÅ͸µÇϰųª ´ýÇÁÇÒ ¶§ »ç¿ëÇÏ´Â ÇÁ·Î±×·¥ÀÌ´Ù.

ÇÁ·Î±×·¥ Ư¼º»ó, ³×Æ®¿öÅ© ÀÎÅÍÆäÀ̽º¸¦ ¾ÆÁÖ ½Éµµ ÀÖ°Ô »ç¿ëÇϱ⠶§¹®¿¡, ½ÇÇàÇÏ´Â »ç¶÷Àº ¹Ýµå½Ã ³×Æ®¿öÅ© ÀÎÅÍÆäÀ̽º¿¡ ´ëÇÑ Àбâ±ÇÇÑÀÌ ÀÖ¾î¾ß¸¸ ÇÑ´Ù.

 Ä¸ÃÄÇÑ µ¥ÀÌÅÍ ÆÐŶÀ» ºÐ¼®ÇÏ¿© ³×Æ®¿öÅ©³ª ¼­¹öÀÇ ÀÀ¿ë¼­ºñ½ºµéÀÇ ¹®Á¦Á¡¿¡ ´ëÇØ ºÐ¼®ÇÏ´Â µµ±¸·Î »ç¿ëµÉ ¼ö ÀÖ´Ù.

ex) tcpdump -n -i eth1 host xxx.xxx.xxx.xxx and port yy and udp

-n : °á°ú¸¦ Domain name Äõ¸®¸¦ ÇÏÁö ¾Ê°í º¸¿©ÁØ´Ù.

-i : º¸°íÀÚ ÇÏ´Â ÀÎÅÍÆäÀ̽º¸¦ ÁöÁ¤ÇÑ´Ù. eth1, eth2 ...

host : º¸°íÀÚ Çϴ ƯÁ¤ IP¸¦ ÁöÁ¤ÇÒ ¼ö ÀÖ´Ù.

and/or : µÎ Á¶°ÇÀÇ ±³ÁýÇÕ/ÇÕÁýÇÕ ³í¸® ¿¬»êÀÚÀÌ´Ù.

port : º¸°íÀÚ Çϴ ƯÁ¤ port¸¦ ÁöÁ¤ÇÒ ¼ö ÀÖ´Ù.

udp : UDP¸¦ º¸¿©ÁØ´Ù. tcp¶ó ¾²¸é tcp¸¦.. icmp¶ó ¾²¸é icmp¸¦...

-e : Ethernet Address ¸¦ º¸¿©ÁØ´Ù.

-x : HEXA °ªÀ» DumpÇؼ­ º¸¿©ÁØ´Ù.

-w : °á°ú¸¦ ÆÄÀÏ¿¡ ÀúÀåÇÑ´Ù.

-r : ÆÄÀÏ¿¡ ÀúÀåµÈ °á°ú¸¦ Àоî¿Â´Ù.

-c : ĸÃÄÇÒ °¹¼ö¸¦ ÁöÁ¤ÇÑ´Ù.

-s : ĸÃÄÇÒ ÆÐŶÀÇ ±æÀ̸¦ ÁöÁ¤ÇÑ´Ù. (MTU°ª)

-X : ASCII ¸ðµåµµ ÇÔ²² º¸¿©ÁØ´Ù.

 # tcpdump host 168.126.63.1
ƯÁ¤ ip¿¡ ´ëÇÑ Æ®·¡ÇÈ(¼Ò½º ¸ñÀûÁö °ü°è¾øÀÌ)À» ¸ð´ÏÅ͸µ ÇÏ°íÀÚ ÇÒ ¶§ »ç¿ëÇÒ ¼ö ÀÖ´Ù.
¸¶Âù°¡Áö·Î ¸¸¾à ¼Ò½º³ª ¸ñÀûÁö IP¿¡ ´ëÇÑ Á¤º¸¸¸À» º¸°íÀÚ ÇÑ´Ù¸é "tcpdump dst host 211.47.66.50" ¶Ç´Â "tcpdump src host 211.47.66.50"°ú °°ÀÌ »ç¿ëÇÏ¸é µÇ³ª ÈçÈ÷ ¼Ò½º ¸ñÀûÁö¿¡ °ü°è¾øÀÌ »ç¿ëÀÌ °¡´ÉÇÑ host¸¦ ¸¹ÀÌ »ç¿ëÇÑ´Ù.
 

# tcpdump port 80 -X
80¹ø¿¡ ´ëÇÑ Æ®·¡ÇÈÀ» hex¿Í ascii·Î ÇÔ²² º¸¿©ÁØ´Ù. ÁÖ·Î ÆÐŶÀÇ Çì´õÁ¤º¸ »Ó¸¸ ¾Æ´Ï¶ó »ó¼¼ÇÑ ³»¿ëÀ» º¸°íÀÚ ÇÒ ¶§ »ç¿ëÇÑ´Ù.
 

# tcpdump host 211.47.66.50 and port 80
¼Ò½º³ª ¸ñÀûÁö IP¿¡ IP°¡ 211.47.66.50ÀÌ°í, ¼Ò½º³ª ¸ñÀûÁö Æ÷Æ®°¡ 80 Áï httpÀÎ Æ®·¡ÇÈÀ» ¸ð´ÏÅ͸µ ÇÏ°íÀÚ ÇÒ ¶§ »ç¿ëÇÑ´Ù. ¿©·¯ °¡ÁöÀÇ ÆÐŶÇÊÅÍ°¡ ÀÖÀ» °æ¿ì À§¿Í °°ÀÌ and ¶Ç´Â or¸¦ »ç¿ëÇÒ ¼ö ÀÖ´Ù.
 

# tcpdump -i eth1 port 80
eth1À» ÅëÇØ ¼Ò½º³ª ¸ñÀûÁö Æ÷Æ®°¡ 80¹øÀÎ Æ®·¡ÇÈÀ» ¸ð´ÏÅ͸µ ÇÏ°íÀÚ ÇÒ ¶§ »ç¿ëÇÑ´Ù.
 

# tcpdump port 80 and not host 1.1.1.1
¼Ò½º³ª ¸ñÀûÁö Æ÷Æ®°¡ 80¹øÀÎ Æ®·¡ÇÈÁß¿¡¼­ ¼Ò½º³ª ¸ñÀûÁö ip°¡ 1.1.1.1ÀÌ ¾Æ´Ñ Æ®·¡ÇÈÀ»
¸ð´ÏÅ͸µ ÇÏ°íÀÚ ÇÒ ¶§ »ç¿ëÇÒ ¼ö ÀÖ´Ù.
 

# tcpdump -i eth1 arp
eth1 ÀÎÅÍÆäÀ̽º¸¦ Åë°úÇÏ´Â arp ÆÐŶÀ» º¸¿©ÁØ´Ù.


# tcpdump -i eth1 net 10.64.4.0 mask 255.255.255.0
eth1 ÀÎÅÍÆäÀ̽º¸¦ Åë°úÇÏ´Â ÆÐŶ Áß ¼Ò½º³ª ¸ñÀûÁö ip ´ë¿ªÀÌ 10.64.4.0/24 ´ë¿ª¿¡ ¼ÓÇÏ´Â
ÆÐŶÀ» º¸¿©ÁØ´Ù.
 

# tcpdump -n
dumpÇÏ´Â ÆÐŶ¿¡ ´ëÇØ ip³ª Æ÷Æ®¹øÈ£ µî¿¡ ´ëÇÑ ¿ªÁúÀÇ(reverse lookup)¸¦ ÇÏÁö ¾Ê´Â´Ù.