Paketfångst
Paketfångst och öppna anslutningar: se vad som faktiskt går över nätverket.
Fånga en port
Fångar trafiken på en port: det säkraste svaret på frågan om paket över huvud taget kommer fram.
SMTP (25)
- Nätverksgränssnitt
-
eth0Ändra i generatorn → - Antal paket
-
200Ändra i generatorn →
PowerShell (Windows)
pktmon Inbyggt
pktmon filter remove
pktmon filter add -p 25
pktmon start --capture --pkt-size 0 -f capture.etl
# ... reproduzieren, dann:
pktmon stop
pktmon etl2txt capture.etl -o capture.txt tcpdump (WSL/Npcap) Tilläggsverktyg
tcpdump -i eth0 -n -c 200 port 25 Unix-skal (bash)
tcpdump Inbyggt
tcpdump -i eth0 -nn -c 200 port 25 tshark Tilläggsverktyg
tshark -i eth0 -c 200 -f "port 25" Submission (587)
- Nätverksgränssnitt
-
eth0Ändra i generatorn → - Antal paket
-
200Ändra i generatorn →
PowerShell (Windows)
pktmon Inbyggt
pktmon filter remove
pktmon filter add -p 587
pktmon start --capture --pkt-size 0 -f capture.etl
# ... reproduzieren, dann:
pktmon stop
pktmon etl2txt capture.etl -o capture.txt tcpdump (WSL/Npcap) Tilläggsverktyg
tcpdump -i eth0 -n -c 200 port 587 Unix-skal (bash)
tcpdump Inbyggt
tcpdump -i eth0 -nn -c 200 port 587 tshark Tilläggsverktyg
tshark -i eth0 -c 200 -f "port 587" pktmon ingår i Windows 10/Server 2019 och senare och kräver en administratörssession. I Linux kräver tcpdump root eller förmågan CAP_NET_RAW.
Fånga en motpart
Fångar bara trafiken till en motpart, oavsett port.
- Nätverksgränssnitt
-
eth0Ändra i generatorn → - Värd / server
-
mail.example.comÄndra i generatorn → - Antal paket
-
200Ändra i generatorn →
PowerShell (Windows)
netsh trace Inbyggt
netsh trace start capture=yes tracefile=C:\temp\trace.etl maxsize=200 Ethernet.Type=IPv4 IPv4.Address=mail.example.com
# ... reproduzieren, dann:
netsh trace stop tcpdump (WSL/Npcap) Tilläggsverktyg
tcpdump -i eth0 -nn -c 200 host mail.example.com Unix-skal (bash)
tcpdump Inbyggt
tcpdump -i eth0 -nn -c 200 host mail.example.com tshark Tilläggsverktyg
tshark -i eth0 -c 200 -f "host mail.example.com" netsh trace skriver en ETL-fil som du kan öppna i Microsoft Network Monitor, eller i Wireshark efter konvertering.
Läs SMTP-dialogen
Visar SMTP-dialogen i klartext: kommandon, svarskoder och motpartens felmeddelanden.
- Nätverksgränssnitt
-
eth0Ändra i generatorn →
PowerShell (Windows)
pktmon Inbyggt
pktmon filter remove
pktmon filter add -p 25
pktmon start --capture --pkt-size 0 -f smtp.etl
# ... reproduzieren, dann: pktmon stop; pktmon etl2txt smtp.etl -o smtp.txt tcpdump (WSL/Npcap) Tilläggsverktyg
tcpdump -i eth0 -nn -A -s 0 port 25 Unix-skal (bash)
tcpdump Inbyggt
tcpdump -i eth0 -nn -A -s 0 port 25 tshark Tilläggsverktyg
tshark -i eth0 -Y smtp -T fields -e smtp.req.command -e smtp.req.parameter -e smtp.rsp.code Det fungerar bara okrypterat (port 25 utan STARTTLS). Så snart TLS tar över är innehållet krypterat och bara handskakningen syns.
Fånga till fil
Skriver fångsten till en fil så att du kan analysera den senare (till exempel i Wireshark).
- Nätverksgränssnitt
-
eth0Ändra i generatorn →
PowerShell (Windows)
pktmon Inbyggt
pktmon filter remove
pktmon filter add -p 25
pktmon start --capture --pkt-size 0 -f capture.etl
# ... reproduzieren, dann: pktmon stop
pktmon pcapng capture.etl -o capture.pcapng tcpdump (WSL/Npcap) Tilläggsverktyg
tcpdump -i eth0 -nn -s 0 -w capture.pcap port 25 Unix-skal (bash)
tcpdump Inbyggt
tcpdump -i eth0 -nn -s 0 -w capture.pcap port 25
tcpdump -r capture.pcap -nn | head -50 tshark Tilläggsverktyg
tshark -i eth0 -w capture.pcap -f "port 25" pktmon skriver ETL och kan med "pktmon pcapng" konvertera till ett format som Wireshark läser.
Öppna anslutningar
Visar etablerade anslutningar till en motpart inklusive process: ett snabbt alternativ när en fångst inte är möjlig.
- Värd / server
-
mail.example.comÄndra i generatorn →
PowerShell (Windows)
Get-NetTCPConnection Inbyggt
Get-NetTCPConnection -RemoteAddress (Resolve-DnsName mail.example.com -Type A).IPAddress -ErrorAction SilentlyContinue |
Select-Object LocalPort, RemoteAddress, RemotePort, State, OwningProcess netstat Inbyggt
netstat -ano | findstr ESTABLISHED Unix-skal (bash)
ss Inbyggt
ss -tnp state established "dst mail.example.com" lsof Tilläggsverktyg
lsof -nP -iTCP -sTCP:ESTABLISHED | grep mail.example.com