Wiresharkのコマンドライン版(tshark)

Wiresharkのコマンドライン版(tshark)

記事一覧Wiresharkのコマンドライン版(tshark)

Windows のクライアントツールで有名な Wireshark のコマンドライン版について、IT 系のサイトで触れていたのでメモ。Wireshark はパケットキャプチャソフトで、Windows 上の PC でネットワークの疎通確認などによく使います。Windows のクライアントツールでは、取得したパケットの流れをグラフ化して接続やタイムアウトの原因を調べられるなど、便利なソフトです。

今回は、コマンドラインの基本的な使い方やオプションを使った応用が書かれていました。内容的には十分ですが、その中で、パケットのフィルタ方式に「WireShark互換」を使って説明していたので、「Libpcap形式」に置き換えて備忘録にしたいと思います。「Libpcap形式」は tcpdump の時と同じ形式なので、Linux 上などで応用がしやすいのです。ちなみに、Wireshark のコマンドライン版も Linux 用があるので、そちらで統一したい人は「WireShark互換」がいいのかも。

Wireshark をインストールした Windows PC のコマンドプロンプトで、下記のサンプルを実行するとパケットの流れを確認することができます。まずは、tshark コマンドのヘルプから。サンプルで使用するものだけピックアップしました。

$ tshark --help

-a <autostop cond.> ...  duration:NUM - stop after NUM seconds
                         filesize:NUM - stop this file after NUM KB
                            files:NUM - stop after NUM files
-i <interface>           name or idx of interface (def: first non-loopback)
-f <capture filter>      packet filter in libpcap filter syntax
-D                       print list of interfaces and exit
-w <outfile|->           set the output filename (or '-' for stdout)

目的の NIC が何番目になるかは、tshark -D で確認ができます。

$ tshark -D

1. \Device\NPF_GenericDialupAdapter (Adapter for generic dialup and VPN capture)

2. \Device\NPF_{XXXXXXXXXX} (Intel(R) PRO/1000 MT Network Connection)

2 番目のネットワークインタフェース(NIC)に対するパケットの流れを画面に出力します。Ctrl + c を押すまでパケットのキャプチャは続きます。

$ tshark -i 2

2 番目のネットワークインタフェース(NIC)に対するパケットの流れを画面に出力するのと同時に、test.log ファイルにパケットの内容を書き込みます。また、-a オプションでキャプチャの停止について細かく設定ができます。下記の例は 60 秒後に停止。

$ tshark -i 2 -S -w test.log

$ tshark -i 2 -S -w test.log -a duration:60

次にフィルタについてですが、Libpcap 形式でコマンドを書くと以下の通り。WireShark 互換の場合はサイトのサンプルを参考にして下さい。http(80番ポート)のみをキャプチャする時は -f オプションを使ってポート指定します。

$ tshark -i 2 -f "port http"

さらにパケットの送信元または送信先の IP アドレスが XXX.XXX.XXX.XXX のものをキャプチャします。対象の IP アドレスを送信元アドレスに限定する場合は host を src host にすれば可能です。

$ tshark -i 2 -f "port http and host XXX.XXX.XXX.XXX"

[参考]
パケットキャプチャ術で秘密もちょっぴりこぼれた?
Manpage of TCPDUMP

参考カテゴリ

オススメ記事

最新の投稿やよく見られているのオススメ記事一覧です。

標準出力と標準エラー出力をパイプに渡す

よく、標準出力先をファイルにリダイレクトすることはありますが、意外に標準エラー出力は使う機会がありません。しかし、やはりツールやパッケージ製品になると標準エラー出力も活用されているようです。でも、...

Linux(FreeBSD)

>>記事を確認する

主要無料ブログ5つに対する自動投稿PHPプログラム

アメブロへ楽天APIなどの情報を自動で投稿する の反響が良かったので、どうせならアメブロ以外の無料ブログの XML-RPC を使った自動投稿も紹介したいと思います。これには FC2BlogManager.php というライブ...

PHP

>>記事を確認する

snmpでデバイスの情報を取得

snmpでデバイスの情報を取得するコマンドです。これを元に、ディスクIOなどのMIB値を探します。 $ snmpwalk -v 2c -c {SNMPGROUPNAME} localhost 1.3.6.1.4.1.2021.13.15.1.1.2 (結果の一部) UCD-DIS...

Linux(FreeBSD)

>>記事を確認する

awkで指定したカラム以降をprint表示する

前回、awk で最後のカラム以外を表示してみましたが、今回は指定したカラム以降のカラムを全部表示したいと思います。 例えば、7 個の文字列がカンマで区切られているファイルがあるとしたら、3 番目のカラム...

awk / シェル

>>記事を確認する

CentOSでRedisサーバを使う

冗長化した Web サーバなどで、セッションの管理や、セッションや特定のユーザーに紐付く一時データを管理するのに memcache を使う場面は多いと思います。 その memcache の中でも主流なのが memcached です...

Linux(FreeBSD) / CentOS / Redis

>>記事を確認する

ドメイン取るなら低価格で楽々管理

バリュードメインは、GMO デジロック社の低価格ドメイン総合サービスです。

このサイト含め、私もこれまでに 100 個以上のドメインを取得して管理してきましたが、WHOIS の代理公開も可能なので、無料 SSL 証明書の Let's Encrypt と組み合わせれば、かなりの低価格で SSL サイトも運営できます。

年単位で領収証発行もしてくれるので、たくさんサイトを抱えているアフィリエイターや個人事業主にもオススメです。

AWSの無料利用枠内で複数サイトをサクサクと運営する方法

MySQLでテーブル定義を取得

似たような構成のテーブルを作る時に、今までは mysqldump コマンドで -d オプションを付けて実行していました。 これでも十分に要件は満たせるのですが、MySQL のコンソールからサクっと出したい場合もある...

データベース / MySQL

>>記事を確認する

Poderosa5の登場と文字色と背景色

新しい PC を購入したので、久し振りに Poderosa のインストールをしたのですが、Poderosa-Terminal として最新バージョンの 5 が 2016 年に登場していました。 これ、職場でもインストールしてみたのですが...

Windows / ツール

>>記事を確認する

Laravel5.1からLaravel5.5へアップデートする

LTS だった Laravel5.1 のバグフィックスサポートが 2017 年の 6 月で終わり、セキュリティサポートも 2018 年の 6 月で終了となります。 このタイミングで、兼ねてから発表のあった、次期 LTS の Laravel5.5...

PHP / PHPフレームワーク / Laravel

>>記事を確認する

VagrantでCentOS6.9のイメージを使う

CentOS7 が既に 7.3 まで出ていますが、AmazonLinux がまだ 6 の構成と似ていることから、なかなか 7 系に移行できません。 そこで、Vagrant のイメージも 6 系の最新版を使うと思ったのですが、下記の BOX ...

Linux(FreeBSD) / CentOS / Vagrant

>>記事を確認する