Fånga en port

Fångar trafiken på en port: det säkraste svaret på frågan om paket över huvud taget kommer fram.

SMTP (25)

Nätverksgränssnitt
eth0 Ändra i generatorn →

PowerShell (Windows)

pktmon Inbyggt

pktmon filter remove
pktmon filter add -p 25
pktmon start --capture --pkt-size 0 -f capture.etl
# ... reproduzieren, dann:
pktmon stop
pktmon etl2txt capture.etl -o capture.txt

tcpdump (WSL/Npcap) Tilläggsverktyg

tcpdump -i eth0 -n -c 200 port 25

Unix-skal (bash)

tcpdump Inbyggt

tcpdump -i eth0 -nn -c 200 port 25

tshark Tilläggsverktyg

tshark -i eth0 -c 200 -f "port 25"

Submission (587)

Nätverksgränssnitt
eth0 Ändra i generatorn →

PowerShell (Windows)

pktmon Inbyggt

pktmon filter remove
pktmon filter add -p 587
pktmon start --capture --pkt-size 0 -f capture.etl
# ... reproduzieren, dann:
pktmon stop
pktmon etl2txt capture.etl -o capture.txt

tcpdump (WSL/Npcap) Tilläggsverktyg

tcpdump -i eth0 -n -c 200 port 587

Unix-skal (bash)

tcpdump Inbyggt

tcpdump -i eth0 -nn -c 200 port 587

tshark Tilläggsverktyg

tshark -i eth0 -c 200 -f "port 587"

pktmon ingår i Windows 10/Server 2019 och senare och kräver en administratörssession. I Linux kräver tcpdump root eller förmågan CAP_NET_RAW.

Fånga en motpart

Fångar bara trafiken till en motpart, oavsett port.

Nätverksgränssnitt
eth0 Ändra i generatorn →

PowerShell (Windows)

netsh trace Inbyggt

netsh trace start capture=yes tracefile=C:\temp\trace.etl maxsize=200 Ethernet.Type=IPv4 IPv4.Address=mail.example.com
# ... reproduzieren, dann:
netsh trace stop

tcpdump (WSL/Npcap) Tilläggsverktyg

tcpdump -i eth0 -nn -c 200 host mail.example.com

Unix-skal (bash)

tcpdump Inbyggt

tcpdump -i eth0 -nn -c 200 host mail.example.com

tshark Tilläggsverktyg

tshark -i eth0 -c 200 -f "host mail.example.com"

netsh trace skriver en ETL-fil som du kan öppna i Microsoft Network Monitor, eller i Wireshark efter konvertering.

Läs SMTP-dialogen

Visar SMTP-dialogen i klartext: kommandon, svarskoder och motpartens felmeddelanden.

Nätverksgränssnitt
eth0 Ändra i generatorn →

PowerShell (Windows)

pktmon Inbyggt

pktmon filter remove
pktmon filter add -p 25
pktmon start --capture --pkt-size 0 -f smtp.etl
# ... reproduzieren, dann: pktmon stop; pktmon etl2txt smtp.etl -o smtp.txt

tcpdump (WSL/Npcap) Tilläggsverktyg

tcpdump -i eth0 -nn -A -s 0 port 25

Unix-skal (bash)

tcpdump Inbyggt

tcpdump -i eth0 -nn -A -s 0 port 25

tshark Tilläggsverktyg

tshark -i eth0 -Y smtp -T fields -e smtp.req.command -e smtp.req.parameter -e smtp.rsp.code

Det fungerar bara okrypterat (port 25 utan STARTTLS). Så snart TLS tar över är innehållet krypterat och bara handskakningen syns.

Fånga till fil

Skriver fångsten till en fil så att du kan analysera den senare (till exempel i Wireshark).

Nätverksgränssnitt
eth0 Ändra i generatorn →

PowerShell (Windows)

pktmon Inbyggt

pktmon filter remove
pktmon filter add -p 25
pktmon start --capture --pkt-size 0 -f capture.etl
# ... reproduzieren, dann: pktmon stop
pktmon pcapng capture.etl -o capture.pcapng

tcpdump (WSL/Npcap) Tilläggsverktyg

tcpdump -i eth0 -nn -s 0 -w capture.pcap port 25

Unix-skal (bash)

tcpdump Inbyggt

tcpdump -i eth0 -nn -s 0 -w capture.pcap port 25
tcpdump -r capture.pcap -nn | head -50

tshark Tilläggsverktyg

tshark -i eth0 -w capture.pcap -f "port 25"

pktmon skriver ETL och kan med "pktmon pcapng" konvertera till ett format som Wireshark läser.

Öppna anslutningar

Visar etablerade anslutningar till en motpart inklusive process: ett snabbt alternativ när en fångst inte är möjlig.

PowerShell (Windows)

Get-NetTCPConnection Inbyggt

Get-NetTCPConnection -RemoteAddress (Resolve-DnsName mail.example.com -Type A).IPAddress -ErrorAction SilentlyContinue |
  Select-Object LocalPort, RemoteAddress, RemotePort, State, OwningProcess

netstat Inbyggt

netstat -ano | findstr ESTABLISHED

Unix-skal (bash)

ss Inbyggt

ss -tnp state established "dst mail.example.com"

lsof Tilläggsverktyg

lsof -nP -iTCP -sTCP:ESTABLISHED | grep mail.example.com

Andra områden