tcpdump捕获IP Options报文可识别隐蔽渗透行为;需用-s 0确保完整抓包,通过'ip[0] & 0xf > 5'过滤,并在-v输出中检查Type 131/137等危险选项。

直接用 tcpdump 捕获含 IP Options 的报文,是识别绕过常规检测的隐蔽渗透行为(如源路由攻击、时间戳探测、记录路由等)的有效手段。这类字段在正常业务流量中极少出现,一旦发现,往往意味着主动侦察或高级规避尝试。
确认目标接口并启用完整抓包
IP Options 位于 IP 头部末尾,长度可变,默认情况下 tcpdump 截取前 96 字节,很可能截断 Options 字段。必须显式指定完整快照长度:
- 先查可用网卡:sudo tcpdump -D
- 再对关键接口(如 eth0 或 any)完整捕获:sudo tcpdump -i eth0 -s 0 -nn -v
-s 0 表示捕获整个数据包(不限长度),-v 确保输出中显示 IP 头部详细信息(含 Options 字段是否存在及类型)。
过滤并高亮含 IP Options 的报文
tcpdump 原生不支持直接按 “IP Options 存在” 过滤,但可通过 BPF 表达式匹配 IP 头部长度大于标准 20 字节(即存在 Options):
Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。
- 基础筛选命令:sudo tcpdump -i eth0 -s 0 -nn 'ip[0] & 0xf > 5'
- 说明:
ip[0]是 IP 头部第一个字节,低 4 位(& 0xf)表示 IHL(Internet Header Length),单位为 4 字节;IHL > 5 即头部长度 > 20 字节,表明 Options 存在 - 增强排查:叠加源/目的网段限制,缩小范围,例如只看外网进来的异常包:sudo tcpdump -i eth0 -s 0 -nn 'ip[0] & 0xf > 5 and src net ! 192.168.0.0/16'
识别常见危险 Options 类型
抓到包后,重点检查 Options 字段内容。-v 输出中会列出类似 IP options (20 bytes), length 20: ... 的行,后面紧跟类型代码(Type):
- Type 0 (EOOL) 和 Type 1 (NOP):填充用,通常无害
- Type 7 (RR, Record Route):记录经过的路由器,常用于网络测绘
- Type 68 (Timestamp):插入时间戳,可用于延迟分析或指纹识别
- Type 137 (SSR, Strict Source Route) 或 Type 131 (LSR, Loose Source Route):强制路径绕行,典型攻击前置行为,可能绕过防火墙策略
若发现 Type 131 或 137,尤其来自非受信地址,应立即记录源 IP 并关联日志(如 /var/log/auth.log)核查是否有对应登录行为。
导出分析与联动响应
持续监控不现实,建议将可疑流量保存为 pcap 文件,供深度分析或归档:
- 实时捕获并写入文件:sudo tcpdump -i eth0 -s 0 -w ipopts.pcap 'ip[0] & 0xf > 5'
- 用 Wireshark 打开
ipopts.pcap,使用显示过滤器ip.option.type == 131 || ip.option.type == 137快速定位 - 结合
ss -tuln和netstat -tulnp查看本机监听端口,确认是否已有服务被异常连接试探
发现高频 IP Options 流量时,可在 iptables 中临时封禁源 IP:sudo iptables -A INPUT -s x.x.x.x -j DROP,再进一步溯源。

















