【ティーシーピーダンプ】
tcpdump とは?
最終更新:
💡 観測する場所と条件を選び、通信の手掛かりを読む
選んだネットワークインターフェースで観測できるパケットを取得・表示するコマンドラインツール。条件で絞り込み、ファイルに保存して後から読むこともできる。ネットワークの全通信や暗号化された本文が必ず見えるわけではない。
📌 このページのポイント
通信を止めて調べるコマンドなの?
どうやって使い始めるの?
port 80を指定すればHTTPだけ取れる?
何も出なければ、通信がないと分かる?
ファイルに残して後から調べられる?
取得時に-w capture.pcapを指定し、後でtcpdump -n -r capture.pcapで読めるよ。-wは通常の解析表示の代わりにファイルへ書き込む指定なんだ。管理する通信や許可された範囲で取得し、機密情報を含む可能性のあるファイルの保管・共有にも気を付けよう。
もっと詳しく知りたい人へ
HTTPSの本文も読める?
通常のキャプチャだけでTLSの暗号化された本文が読めるわけではないよ。IPアドレスやポート、通信の時系列などは手掛かりになる。TLSの復号には対応する解析ツールと適切な秘密情報など、追加の条件が必要だよ。
まとめ:ざっくりこれだけ覚えればOK!
「tcpdump」って出てきたら「観測できるパケットを取得して調べるコマンド」と思えばだいたいOK!
📖 おまけ:英語の意味
「tcpdump」 = TCPなどのパケット情報を出力するツール名
💬 dumpはデータを出力するという意味で使われる語だよ。名前にtcpがあるけれど、UDPやICMPなども扱えるよ。