tcpdump 本身不支持对应用层载荷做字符串匹配过滤,只能基于协议头字段(如端口、IP、TCP标志位)筛选;需先抓包再用 grep 等工具在 ASCII 输出中搜索明文关键字,仅适用于未加密、未压缩、未分片的 HTTP/FTP 等协议。

tcpdump 怎么抓到含敏感词的明文 HTTP/FTP 数据包
直接说结论:tcpdump 本身不支持对应用层载荷(payload)做字符串匹配过滤,它只能按协议头字段(如端口、IP、TCP 标志位)筛选。想“过滤包含特定关键字”的数据包,必须先捕获原始流量,再用 grep 或 strings 等工具在输出中搜索——但要注意:这仅对未加密、未压缩、未分段的明文协议有效。
常见误操作是写成 tcpdump -i eth0 'tcp port 80 and (tcp[((tcp[12:1] & 0xf0) >> 2):4] = 0x47455420)' 这类偏移硬编码,既难维护又极易因 TCP 选项长度变化而漏包。实际应优先用组合命令流式处理。
- 只适用于 HTTP/FTP/Telnet/SMTP(未启用 STARTTLS)等纯文本协议;HTTPS、SSH、TLS 加密流量完全不可见
- 若目标服务启用了 HTTP/2 或 gzip 压缩,
tcpdump -A输出里看不到明文关键字 - 敏感词若跨 TCP 分片(比如 “pass” 在第一个包,“word” 在第二个),
grep会失败——tcpdump默认不重组 TCP 流 - 推荐加
-s 0(全包捕获),否则默认截断前 68 字节,可能切掉关键字
用 tcpdump + grep 实时监控 HTTP GET 请求里的关键词
这是最常用且可落地的方案:用 tcpdump 抓包并以 ASCII 形式输出,管道给 grep 过滤。注意必须用 -A(而非 -X)避免十六进制干扰,且加 --line-buffered 防止缓冲延迟。
tcpdump -i eth0 -s 0 -A 'tcp port 80 and (((ip[2:2] - ((ip[0]&0xf)<<2)) - ((tcp[12]&0xf0)>>2)) != 0)' | grep --line-buffered -i -E "(password|user=|pass=|login=)"
说明:
-
(((ip[2:2] - ((ip[0]&0xf)>2)) != 0)是 TCP 载荷非空的表达式,排除纯 ACK 包 -
-A强制 ASCII 显示,但会混入不可见字符(如 \r\n),grep -i能容忍大小写和换行干扰 - 若要捕获 POST 提交体,需额外加
and tcp[((tcp[12:1] & 0xf0) >> 2):4] = 0x504f5354(即 "POST" ASCII 码),但可靠性不如后处理
为什么不能用 tcpdump 直接过滤 FTP 用户名密码
FTP 控制连接(端口 21)虽为明文,但用户名(USER)和密码(PASS)通常分两个独立 TCP 段发送,且中间夹杂响应(如 331 User name okay)。用 tcpdump 单次过滤无法关联上下文。
更可靠的做法是用 tshark(Wireshark 命令行版)自动重组 FTP 流并提取命令:
tshark -i eth0 -Y 'ftp.request.command == "USER" || ftp.request.command == "PASS"' -T fields -e ftp.request.arg
对比 tcpdump 的局限:
-
tcpdump无协议解析能力,无法识别 FTP 命令边界,容易把响应码或文件名误当密码 -
tshark支持会话重组和状态跟踪,但依赖 libpcap 权限,且性能开销更大 - 若只能用
tcpdump,至少加-w ftp.pcap先保存,再用strings ftp.pcap | grep -i -E "(user|pass)"粗筛——但误报率高
敏感词跨包、含空格或 URL 编码怎么办
真实场景中,“admin%20password” 或 “user=admin&pass=123” 这类字符串会被拆分、编码或换行。单纯 grep 行匹配必然失效。此时必须引入流式重组逻辑:
- 用
tcpflow -i eth0 port 80将每个 TCP 流存为独立文件,再对文件批量grep,能解决跨包问题 - URL 编码需解码:捕获后用
perl -pe 's/%([0-9a-f]{2})/chr(hex($1))/eig'处理输出流 - 空格和换行干扰大:建议先用
tr '\n\r\t' ' '归一化空白,再grep -oE提取完整参数对 - 注意
tcpflow默认不捕获本地回环(lo),测试时需显式指定-i lo
真正棘手的是 TLS 握手后的 ALPN 协议(如 HTTP/2)、QUIC 流量,或者启用了 HTTP 压缩的 Web 服务——这些情况下,即使你看到 TCP 包,payload 也是加密或二进制格式,tcpdump 再怎么调参也挖不出明文。别在没确认协议栈的前提下强行“过滤关键字”。


















