Pakkefangst
Pakkefangst og åpne tilkoblinger: se hva som faktisk går over nettverket.
Fang en port
Fanger trafikken på en port: det sikreste svaret på om pakker i det hele tatt kommer frem.
SMTP (25)
- Nettverksgrensesnitt
-
eth0Endre i generatoren → - Antall pakker
-
200Endre i generatoren →
PowerShell (Windows)
pktmon Innebygd
pktmon filter remove
pktmon filter add -p 25
pktmon start --capture --pkt-size 0 -f capture.etl
# ... reproduzieren, dann:
pktmon stop
pktmon etl2txt capture.etl -o capture.txt tcpdump (WSL/Npcap) Tilleggsverktøy
tcpdump -i eth0 -n -c 200 port 25 Unix-skall (bash)
tcpdump Innebygd
tcpdump -i eth0 -nn -c 200 port 25 tshark Tilleggsverktøy
tshark -i eth0 -c 200 -f "port 25" Submission (587)
- Nettverksgrensesnitt
-
eth0Endre i generatoren → - Antall pakker
-
200Endre i generatoren →
PowerShell (Windows)
pktmon Innebygd
pktmon filter remove
pktmon filter add -p 587
pktmon start --capture --pkt-size 0 -f capture.etl
# ... reproduzieren, dann:
pktmon stop
pktmon etl2txt capture.etl -o capture.txt tcpdump (WSL/Npcap) Tilleggsverktøy
tcpdump -i eth0 -n -c 200 port 587 Unix-skall (bash)
tcpdump Innebygd
tcpdump -i eth0 -nn -c 200 port 587 tshark Tilleggsverktøy
tshark -i eth0 -c 200 -f "port 587" pktmon følger med Windows 10/Server 2019 og nyere og krever en administratorøkt. I Linux krever tcpdump root eller funksjonen CAP_NET_RAW.
Fang en motpart
Fanger bare trafikken til én motpart, uavhengig av port.
- Nettverksgrensesnitt
-
eth0Endre i generatoren → - Vert / server
-
mail.example.comEndre i generatoren → - Antall pakker
-
200Endre i generatoren →
PowerShell (Windows)
netsh trace Innebygd
netsh trace start capture=yes tracefile=C:\temp\trace.etl maxsize=200 Ethernet.Type=IPv4 IPv4.Address=mail.example.com
# ... reproduzieren, dann:
netsh trace stop tcpdump (WSL/Npcap) Tilleggsverktøy
tcpdump -i eth0 -nn -c 200 host mail.example.com Unix-skall (bash)
tcpdump Innebygd
tcpdump -i eth0 -nn -c 200 host mail.example.com tshark Tilleggsverktøy
tshark -i eth0 -c 200 -f "host mail.example.com" netsh trace skriver en ETL-fil som du kan åpne i Microsoft Network Monitor, eller i Wireshark etter konvertering.
Les SMTP-dialogen
Viser SMTP-dialogen i klartekst: kommandoer, svarkoder og motpartens feilmeldinger.
- Nettverksgrensesnitt
-
eth0Endre i generatoren →
PowerShell (Windows)
pktmon Innebygd
pktmon filter remove
pktmon filter add -p 25
pktmon start --capture --pkt-size 0 -f smtp.etl
# ... reproduzieren, dann: pktmon stop; pktmon etl2txt smtp.etl -o smtp.txt tcpdump (WSL/Npcap) Tilleggsverktøy
tcpdump -i eth0 -nn -A -s 0 port 25 Unix-skall (bash)
tcpdump Innebygd
tcpdump -i eth0 -nn -A -s 0 port 25 tshark Tilleggsverktøy
tshark -i eth0 -Y smtp -T fields -e smtp.req.command -e smtp.req.parameter -e smtp.rsp.code Dette fungerer bare ukryptert (port 25 uten STARTTLS). Så snart TLS tar over, er innholdet kryptert, og bare håndtrykket er synlig.
Fang til fil
Skriver fangsten til en fil slik at du kan analysere den senere (for eksempel i Wireshark).
- Nettverksgrensesnitt
-
eth0Endre i generatoren →
PowerShell (Windows)
pktmon Innebygd
pktmon filter remove
pktmon filter add -p 25
pktmon start --capture --pkt-size 0 -f capture.etl
# ... reproduzieren, dann: pktmon stop
pktmon pcapng capture.etl -o capture.pcapng tcpdump (WSL/Npcap) Tilleggsverktøy
tcpdump -i eth0 -nn -s 0 -w capture.pcap port 25 Unix-skall (bash)
tcpdump Innebygd
tcpdump -i eth0 -nn -s 0 -w capture.pcap port 25
tcpdump -r capture.pcap -nn | head -50 tshark Tilleggsverktøy
tshark -i eth0 -w capture.pcap -f "port 25" pktmon skriver ETL og kan med "pktmon pcapng" konvertere til et format Wireshark leser.
Åpne tilkoblinger
Viser etablerte tilkoblinger til en motpart inkludert prosess: et raskt alternativ når en fangst ikke er mulig.
- Vert / server
-
mail.example.comEndre i generatoren →
PowerShell (Windows)
Get-NetTCPConnection Innebygd
Get-NetTCPConnection -RemoteAddress (Resolve-DnsName mail.example.com -Type A).IPAddress -ErrorAction SilentlyContinue |
Select-Object LocalPort, RemoteAddress, RemotePort, State, OwningProcess netstat Innebygd
netstat -ano | findstr ESTABLISHED Unix-skall (bash)
ss Innebygd
ss -tnp state established "dst mail.example.com" lsof Tilleggsverktøy
lsof -nP -iTCP -sTCP:ESTABLISHED | grep mail.example.com