Fang en port

Fanger trafikken på en port: det sikreste svaret på om pakker i det hele tatt kommer frem.

SMTP (25)

Nettverksgrensesnitt
eth0 Endre i generatoren →

PowerShell (Windows)

pktmon Innebygd

pktmon filter remove
pktmon filter add -p 25
pktmon start --capture --pkt-size 0 -f capture.etl
# ... reproduzieren, dann:
pktmon stop
pktmon etl2txt capture.etl -o capture.txt

tcpdump (WSL/Npcap) Tilleggsverktøy

tcpdump -i eth0 -n -c 200 port 25

Unix-skall (bash)

tcpdump Innebygd

tcpdump -i eth0 -nn -c 200 port 25

tshark Tilleggsverktøy

tshark -i eth0 -c 200 -f "port 25"

Submission (587)

Nettverksgrensesnitt
eth0 Endre i generatoren →

PowerShell (Windows)

pktmon Innebygd

pktmon filter remove
pktmon filter add -p 587
pktmon start --capture --pkt-size 0 -f capture.etl
# ... reproduzieren, dann:
pktmon stop
pktmon etl2txt capture.etl -o capture.txt

tcpdump (WSL/Npcap) Tilleggsverktøy

tcpdump -i eth0 -n -c 200 port 587

Unix-skall (bash)

tcpdump Innebygd

tcpdump -i eth0 -nn -c 200 port 587

tshark Tilleggsverktøy

tshark -i eth0 -c 200 -f "port 587"

pktmon følger med Windows 10/Server 2019 og nyere og krever en administratorøkt. I Linux krever tcpdump root eller funksjonen CAP_NET_RAW.

Fang en motpart

Fanger bare trafikken til én motpart, uavhengig av port.

Nettverksgrensesnitt
eth0 Endre i generatoren →

PowerShell (Windows)

netsh trace Innebygd

netsh trace start capture=yes tracefile=C:\temp\trace.etl maxsize=200 Ethernet.Type=IPv4 IPv4.Address=mail.example.com
# ... reproduzieren, dann:
netsh trace stop

tcpdump (WSL/Npcap) Tilleggsverktøy

tcpdump -i eth0 -nn -c 200 host mail.example.com

Unix-skall (bash)

tcpdump Innebygd

tcpdump -i eth0 -nn -c 200 host mail.example.com

tshark Tilleggsverktøy

tshark -i eth0 -c 200 -f "host mail.example.com"

netsh trace skriver en ETL-fil som du kan åpne i Microsoft Network Monitor, eller i Wireshark etter konvertering.

Les SMTP-dialogen

Viser SMTP-dialogen i klartekst: kommandoer, svarkoder og motpartens feilmeldinger.

Nettverksgrensesnitt
eth0 Endre i generatoren →

PowerShell (Windows)

pktmon Innebygd

pktmon filter remove
pktmon filter add -p 25
pktmon start --capture --pkt-size 0 -f smtp.etl
# ... reproduzieren, dann: pktmon stop; pktmon etl2txt smtp.etl -o smtp.txt

tcpdump (WSL/Npcap) Tilleggsverktøy

tcpdump -i eth0 -nn -A -s 0 port 25

Unix-skall (bash)

tcpdump Innebygd

tcpdump -i eth0 -nn -A -s 0 port 25

tshark Tilleggsverktøy

tshark -i eth0 -Y smtp -T fields -e smtp.req.command -e smtp.req.parameter -e smtp.rsp.code

Dette fungerer bare ukryptert (port 25 uten STARTTLS). Så snart TLS tar over, er innholdet kryptert, og bare håndtrykket er synlig.

Fang til fil

Skriver fangsten til en fil slik at du kan analysere den senere (for eksempel i Wireshark).

Nettverksgrensesnitt
eth0 Endre i generatoren →

PowerShell (Windows)

pktmon Innebygd

pktmon filter remove
pktmon filter add -p 25
pktmon start --capture --pkt-size 0 -f capture.etl
# ... reproduzieren, dann: pktmon stop
pktmon pcapng capture.etl -o capture.pcapng

tcpdump (WSL/Npcap) Tilleggsverktøy

tcpdump -i eth0 -nn -s 0 -w capture.pcap port 25

Unix-skall (bash)

tcpdump Innebygd

tcpdump -i eth0 -nn -s 0 -w capture.pcap port 25
tcpdump -r capture.pcap -nn | head -50

tshark Tilleggsverktøy

tshark -i eth0 -w capture.pcap -f "port 25"

pktmon skriver ETL og kan med "pktmon pcapng" konvertere til et format Wireshark leser.

Åpne tilkoblinger

Viser etablerte tilkoblinger til en motpart inkludert prosess: et raskt alternativ når en fangst ikke er mulig.

PowerShell (Windows)

Get-NetTCPConnection Innebygd

Get-NetTCPConnection -RemoteAddress (Resolve-DnsName mail.example.com -Type A).IPAddress -ErrorAction SilentlyContinue |
  Select-Object LocalPort, RemoteAddress, RemotePort, State, OwningProcess

netstat Innebygd

netstat -ano | findstr ESTABLISHED

Unix-skall (bash)

ss Innebygd

ss -tnp state established "dst mail.example.com"

lsof Tilleggsverktøy

lsof -nP -iTCP -sTCP:ESTABLISHED | grep mail.example.com

Andre områder