主頁(yè) > 知識(shí)庫(kù) > Ubuntu系統(tǒng)中安裝使用tcpdump來(lái)統(tǒng)計(jì)HTTP請(qǐng)求

Ubuntu系統(tǒng)中安裝使用tcpdump來(lái)統(tǒng)計(jì)HTTP請(qǐng)求

熱門(mén)標(biāo)簽:慧營(yíng)銷(xiāo)外呼系統(tǒng)下載 預(yù)覽式外呼系統(tǒng)有什么用 i電銷(xiāo)機(jī)器人 硅基智能電話(huà)外呼系統(tǒng) 去電tm智能電話(huà)機(jī)器人 玉林防封電銷(xiāo)卡 鶴壁點(diǎn)撥外呼系統(tǒng)好用嗎 湖北防封外呼系統(tǒng)運(yùn)營(yíng)商 地圖標(biāo)注百度百科

安裝
tcpdump的安裝還是比較討厭的...
1.網(wǎng)上下載獲得libpcap和tcpdump
http://www.tcpdump.org/
2.安裝c編譯所需包:

復(fù)制代碼
代碼如下:
apt-get install build-essential

3.安裝 libpcap的前置:
復(fù)制代碼
代碼如下:
apt-get install flex,apt-get install bison

4.安裝libpcap。
tcpdump的使用必須有這庫(kù)。

復(fù)制代碼
代碼如下:

tar xvfz libpcap-1.2.1.tar.gz //解壓

進(jìn)入解壓之后的文件目錄   運(yùn)行

復(fù)制代碼
代碼如下:

./configure //生成makefile文件
make //進(jìn)行編譯
make install //安裝

庫(kù)文件默認(rèn)安裝在目錄  /usr/lib,頭文件默認(rèn)安裝在  /usr/include
5.安裝tcpdump

復(fù)制代碼
代碼如下:

tar xvfz tcpdump.4.2.1.tar.gz //解壓

進(jìn)入解壓之后的文件目錄   運(yùn)行

復(fù)制代碼
代碼如下:

./configure //生成makefile文件
make //進(jìn)行編譯
make install //安裝 庫(kù)文件默認(rèn)安裝在目錄 /usr/lib,頭文件默認(rèn)安裝在 /usr/include

測(cè)試是否成功安裝:命令行輸入 tcpdump有網(wǎng)絡(luò)信息顯示??!
6.可能遇到的問(wèn)題:

復(fù)制代碼
代碼如下:

#tcpdump
#tcpdump: no suitable device found

原因:網(wǎng)絡(luò)監(jiān)聽(tīng)需要root權(quán)限,切換到root用戶(hù)下就可以正常使用了。

借助tcpdump統(tǒng)計(jì)http請(qǐng)求
這里所說(shuō)的統(tǒng)計(jì)http請(qǐng)求,是指統(tǒng)計(jì)QPS(每秒請(qǐng)求數(shù)),統(tǒng)計(jì)前十條被訪(fǎng)問(wèn)最多的url。一般做這樣的統(tǒng)計(jì)時(shí),我們經(jīng)常會(huì)使用網(wǎng)站訪(fǎng)問(wèn)日志來(lái)統(tǒng)計(jì)。當(dāng)我們來(lái)到一個(gè)陌生的服務(wù)器環(huán)境,需要立即統(tǒng)計(jì)當(dāng)前前十條被訪(fǎng)問(wèn)最多的url,來(lái)初步確定是否存在攻擊行為,使用tcpdump則簡(jiǎn)單得多,因?yàn)槲覀儾恍枰P(guān)心網(wǎng)站日志在哪,不需要考慮網(wǎng)站日志有沒(méi)有開(kāi)啟之類(lèi)的問(wèn)題,直接用tcpdump捕捉當(dāng)前的http包,再進(jìn)一步過(guò)濾,就會(huì)得出我們想要的統(tǒng)計(jì)。此功能已集成到EZHTTP,下面是效果圖:

下面介紹其統(tǒng)計(jì)方法。
1、捕捉10秒的數(shù)據(jù)包。

復(fù)制代碼
代碼如下:

tcpdump -i eth0 tcp[20:2]=0x4745 or tcp[20:2]=0x504f -w /tmp/tcp.cap -s 512 2>1
sleep 10
kill `ps aux | grep tcpdump | grep -v grep | awk '{print $2}'`

此命令表示監(jiān)控網(wǎng)卡eth0,捕捉tcp,且21-22字節(jié)字符為GE或者PO,表示匹配GET或者POST請(qǐng)求的數(shù)據(jù)包,并寫(xiě)到/tmp/tcp.cap文件。
2、這時(shí)候我們得到最新10秒的二進(jìn)制數(shù)據(jù)包文件,我們下一步就是通過(guò)strings命令來(lái)找出GET/POST的url以及Host。

復(fù)制代碼
代碼如下:

strings /tmp/tcp.cap | grep -E "GET /|POST /|Host:" | grep --no-group-separator -B 1 "Host:" | grep --no-group-separator -A 1 -E "GET /|POST /" | awk '{url=$2;getline;host=$2;printf ("%s\n",host""url)}' > url.txt

此命令是本文的關(guān)鍵,通過(guò)strings顯示二進(jìn)制文件tcp.cap所有可打印字符,然后通過(guò)grep和awk過(guò)濾出http請(qǐng)求,并把拼接得到的url(包括域名+uri)寫(xiě)進(jìn)一個(gè)文件url.txt。
3、這時(shí)我們拿到了近10秒鐘所有的訪(fǎng)問(wèn)url,接下來(lái)的統(tǒng)計(jì)就容易得出,比如:
統(tǒng)計(jì)QPS:

復(fù)制代碼
代碼如下:

(( qps=$(wc -l /tmp/url.txt | cut -d' ' -f 1) / 10 ))

排除靜態(tài)文件統(tǒng)計(jì)前10訪(fǎng)問(wèn)url:

復(fù)制代碼
代碼如下:

grep -v -i -E "\.(gif|png|jpg|jpeg|ico|js|swf|css)" /tmp/url.txt | sort | uniq -c | sort -nr | head -n 10

標(biāo)簽:達(dá)州 臨沂 廈門(mén) 期貨 吳忠 安陽(yáng) 商丘 江蘇

巨人網(wǎng)絡(luò)通訊聲明:本文標(biāo)題《Ubuntu系統(tǒng)中安裝使用tcpdump來(lái)統(tǒng)計(jì)HTTP請(qǐng)求》,本文關(guān)鍵詞  Ubuntu,系統(tǒng),中,安裝,使用,;如發(fā)現(xiàn)本文內(nèi)容存在版權(quán)問(wèn)題,煩請(qǐng)?zhí)峁┫嚓P(guān)信息告之我們,我們將及時(shí)溝通與處理。本站內(nèi)容系統(tǒng)采集于網(wǎng)絡(luò),涉及言論、版權(quán)與本站無(wú)關(guān)。
  • 相關(guān)文章
  • 下面列出與本文章《Ubuntu系統(tǒng)中安裝使用tcpdump來(lái)統(tǒng)計(jì)HTTP請(qǐng)求》相關(guān)的同類(lèi)信息!
  • 本頁(yè)收集關(guān)于Ubuntu系統(tǒng)中安裝使用tcpdump來(lái)統(tǒng)計(jì)HTTP請(qǐng)求的相關(guān)信息資訊供網(wǎng)民參考!
  • 推薦文章