# TCPDUMP

**TCPDump** Es un sniffer por linea de comandos que se encuentra preinstalado en la mayoria de los LINUX.

**`tcpdump -n -s 1500 -i wlan0 -vvv -X -w archivo.pcap`**

&#x20;**-n** → no resuelve los DNS. es mucho mas rapido

&#x20;**-i** → marca la interfaz de red.

&#x20;**-s** → marca los bytes capturados por paquete. Por defecto 64 bytes, que equivale a las cabeceras (La mtu es la cantidad maxima de bytes por paquete).

&#x20;En Linux obtengo la mtu con **`ifconfig`**.\
&#x20;En Windows obtengo la mtu con **`interface ipv4 show subinterfaces`**.

&#x20;**-v** → Verbose, como siempre.

&#x20;**-w** → Para escribir el dump en un archivo. Lo normal es formato .pcap

&#x20;**-X** → Para modo ASCII

&#x20;**-r** → Para leer un archivo .pcap Se pueden utilizar una serie de filtros.

&#x20;**tcp/udp/ip/arp/ether/...** → filtra por protocolo.

&#x20;**port 445** → solo me lee por el puerto marcado.

&#x20;**host 10.10.10.10** → solo lee los paquetes que entran o salen del host.

&#x20;**net 192.168.10.0/24** → solo lee los paquetes que entran o salen de esa red.

&#x20;**src 8.8.8.8** → solo lee los paquetes que salen de ese host (source).

&#x20;**dst 8.8.8.8** → solo lee los paquetes que entran en ese host (destination).

&#x20;**and / or** → para concatenar diferentes filtros.
