AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / ubuntu / 问题 / 784827
Accepted
showkey
showkey
Asked: 2016-06-10 02:12:27 +0800 CST2016-06-10 02:12:27 +0800 CST 2016-06-10 02:12:27 +0800 CST

如何从捕获的包中获取所有的mac地址?[关闭]

  • 772
关闭。这个问题需要细节或清晰。它目前不接受答案。

想改进这个问题?通过编辑此帖子添加详细信息并澄清问题。

6年前关闭。

改进这个问题

tcpdump -i any -w all.cap
现在如何从捕获的包中获取所有的mac地址?
与一个地址相同的 MAC 地址。

tcpdump
  • 0 0 个回答
  • 2916 Views

0 个回答

  • Voted
  1. Best Answer
    2707974
    2016-06-10T03:51:53+08:002016-06-10T03:51:53+08:00

    首次安装tshark

    sudo apt-get install tshark
    

    现在我们有了读取.cap文件内容的工具

    有命令

    tshark -r all.cap -i eth0 -nn -e eth.src -Tfields
    

    你会得到这样的输出

    00:17:31:91:0c:8c
    00:17:31:91:0c:8c
    00:17:31:91:0c:8c
    00:e0:1e:b4:12:42
    00:17:31:91:0c:8c
    00:17:31:91:0c:8c
    54:a0:50:64:cc:39
    00:e0:1e:b4:12:42
    54:a0:50:64:cc:39
    00:e0:1e:b4:12:42
    54:a0:50:64:cc:39
    00:e0:1e:b4:12:42
    54:a0:50:64:cc:39
    00:17:31:91:0c:8c
    00:17:31:91:0c:8c
    54:a0:50:64:cc:39
    

    或者你可以修改commanad

    tshark -r aalmac.pcap -i eth0 -nn -e ip.src -e eth.src -Tfield
    

    并获得输出

    xxx.xxx.xxx.205 00:17:31:91:0c:8c
    xxx.xxx.xxx.205 00:17:31:91:0c:8c
    xxx.xxx.xxx.205 00:17:31:91:0c:8c
        00:e0:1e:b4:12:42
    xxx.xxx.xxx.205 00:17:31:91:0c:8c
    xxx.xxx.xxx.205 00:17:31:91:0c:8c
    xxx.xxx.xxx.5   54:a0:50:64:cc:39
    xxx.xxx.xxx.40  00:e0:1e:b4:12:42
    xxx.xxx.xxx.5   54:a0:50:64:cc:39
    xxx.xxx.xxx.247 00:e0:1e:b4:12:42
    xxx.xxx.xxx.5   54:a0:50:64:cc:39
    xxx.xxx.xxx.189 00:e0:1e:b4:12:42
    xxx.xxx.xxx.5   54:a0:50:64:cc:39
    xxx.xxx.xxx.205 00:17:31:91:0c:8c
    xxx.xxx.xxx.205 00:17:31:91:0c:8c
    xxx.xxx.xxx.5   54:a0:50:64:cc:39
    xxx.xxx.xxx.143 00:e0:1e:b4:12:42
    xxx.xxx.xxx.5   54:a0:50:64:cc:39
    xxx.xxx.xxx.143 00:e0:1e:b4:12:42
    xxx.xxx.xxx.5   54:a0:50:64:cc:39
    xxx.xxx.xxx.155 00:e0:1e:b4:12:42
    xxx.xxx.xxx.5   54:a0:50:64:cc:39
        00:e0:1e:b4:12:42
    xxx.xxx.xxx.154 00:e0:1e:b4:12:42
    xxx.xxx.xxx.205 00:17:31:91:0c:8c
    xxx.xxx.xxx.5   54:a0:50:64:cc:39
    

    您可以看到在某些 ip 上我有两个或多个 mac 地址。这意味着 ip 来自路由器上的同一个端口。

    接下来你可以修改命令看起来像这样

     tshark -r all.cap -i eth0 -nn -e eth.src -Tfields | sort | uniq
    

    并且您将获得排序且唯一的 mac <-> ip 对

    xxx.xxx.xxx.154 00:e0:1e:b4:12:42
    xxx.xxx.xxx.69  00:e0:1e:b4:12:42
    xxx.xxx.xxx.69  00:e0:1e:b4:12:42
    xxx.xxx.xxx.143 00:e0:1e:b4:12:42
    xxx.xxx.xxx.155 00:e0:1e:b4:12:42
    xxx.xxx.xxx.23  00:e0:1e:b4:12:42
    xxx.xxx.xxx.13  00:e0:1e:b4:12:42
    xxx.xxx.xxx.247 00:e0:1e:b4:12:42
    xxx.xxx.xxx.77  00:e0:1e:b4:12:42
    xxx.xxx.xxx.138 00:e0:1e:b4:12:42
    xxx.xxx.xxx.18  00:1e:8c:a8:3a:9b
    xxx.xxx.xxx.205 00:17:31:91:0c:8c
    

    ...

    • 1

相关问题

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    如何运行 .sh 脚本?

    • 16 个回答
  • Marko Smith

    如何安装 .tar.gz(或 .tar.bz2)文件?

    • 14 个回答
  • Marko Smith

    如何列出所有已安装的软件包

    • 24 个回答
  • Marko Smith

    无法锁定管理目录 (/var/lib/dpkg/) 是另一个进程在使用它吗?

    • 25 个回答
  • Martin Hope
    Flimm 如何在没有 sudo 的情况下使用 docker? 2014-06-07 00:17:43 +0800 CST
  • Martin Hope
    Ivan 如何列出所有已安装的软件包 2010-12-17 18:08:49 +0800 CST
  • Martin Hope
    La Ode Adam Saputra 无法锁定管理目录 (/var/lib/dpkg/) 是另一个进程在使用它吗? 2010-11-30 18:12:48 +0800 CST
  • Martin Hope
    David Barry 如何从命令行确定目录(文件夹)的总大小? 2010-08-06 10:20:23 +0800 CST
  • Martin Hope
    jfoucher “以下软件包已被保留:”为什么以及如何解决? 2010-08-01 13:59:22 +0800 CST
  • Martin Hope
    David Ashford 如何删除 PPA? 2010-07-30 01:09:42 +0800 CST

热门标签

10.10 10.04 gnome networking server command-line package-management software-recommendation sound xorg

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve