Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ptcpdump — Analizador de paquetes basado en eBPF que captura tráfico de red con anotación automática de metadatos de procesos, contenedores y pods de Kubernetes, con soporte para filtrado compatible con tcpdump y salida PcapNG. | Kitploit
Herramientas/GitHubGitHub/mozillazg/ptcpdump
Sniffing y Análisis de PaquetesSeguridad de ContenedoresAnálisis Dinámico (Sandboxing)Forensia de RedAnálisis ForenseSeguridad de RedesForensia DigitalSeguridad en la Nube
GitHubmozillazg/ptcpdump

ptcpdump

Analizador de paquetes basado en eBPF que captura tráfico de red con anotación automática de metadatos de procesos, contenedores y pods de Kubernetes, con soporte para filtrado compatible con tcpdump y salida PcapNG.

1.3k6772hace 4 mesesRevisado por Kitploit
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ptcpdump

amd64-e2e arm64-e2e Release Coveralls Inglés | 中文

ptcpdump es un analizador de paquetes compatible con tcpdump impulsado por eBPF, que anota automáticamente los paquetes con metadatos de proceso/contenedor/pod cuando son detectables. Inspirado en jschwinger233/skbdump.

Tabla de contenidos

  • Características
  • Instalación
    • Requisitos
  • Uso
    • Ejemplos de comandos
    • Ejemplo de salida
    • Ejecutar con Docker
    • Backend
    • Opciones
  • Comparación con tcpdump
  • Desarrollo
    • Dependencias
    • Compilación
  • Proyectos relacionados
    • Flownix

Características

  • 🔍 Captura de paquetes con conocimiento de proceso/contenedor/pod.
  • 📦 Filtra por: --pid (proceso), --pname (nombre del proceso), --container-id (contenedor), --pod-name (pod).
  • 🎯 Opciones compatibles con tcpdump (-i, -w, -c, -s, -n, -C, -W, -A y más).
  • 📜 Admite la sintaxis pcap-filter(7) como tcpdump.
  • 🌳 Salida similar a tcpdump + contexto de proceso/contenedor/pod.
  • 📑 El modo verboso muestra metadatos detallados de procesos y contenedores/pods.
  • 💾 PcapNG con metadatos integrados (listo para Wireshark).
  • 🌐 Captura entre namespaces (--netns).
  • 🚀 Filtrado BPF en espacio de kernel (baja sobrecarga, reduce el uso de CPU).
  • ⚡ Integración con el runtime de contenedores (Docker, containerd).

Instalación

Puedes descargar el ejecutable enlazado estáticamente para x86_64 y arm64 desde la página de lanzamientos.

Requisitos

Kernel de Linux >= 5.2 (compilado con soporte para BPF y BTF).

ptcpdump requiere opcionalmente debugfs. Debe estar montado en /sys/kernel/debug. Si la carpeta está vacía, se puede montar con:

mount -t debugfs none /sys/kernel/debug

Se requiere la siguiente configuración del kernel. Compilarlos como módulos también es posible.

OpciónBackendNota
CONFIG_BPF=yambosObligatorio
CONFIG_BPF_SYSCALL=yambosObligatorio
CONFIG_DEBUG_INFO=yambosObligatorio
CONFIG_DEBUG_INFO_BTF=yambosObligatorio
CONFIG_KPROBES=yambosObligatorio
CONFIG_KPROBE_EVENTS=yambosObligatorio
CONFIG_TRACEPOINTS=yambosObligatorio
CONFIG_PERF_EVENTS=yambosObligatorio
CONFIG_NET=yambosObligatorio
CONFIG_NET_SCHED=ytcObligatorio
CONFIG_NET_CLS_BPF=ytcObligatorio
CONFIG_NET_ACT_BPF=ytcObligatorio
CONFIG_NET_SCH_INGRESS=ytcObligatorio
CONFIG_CGROUPS=ycgroup-skbObligatorio
CONFIG_CGROUP_BPF=ycgroup-skbObligatorio
CONFIG_FILTER=ysocket-filterObligatorio
CONFIG_BPF_TRAMPOLINE=ytp-btfObligatorio
CONFIG_SECURITY=yambosOpcional (Recomendado)
CONFIG_BPF_TRAMPOLINE=yambosOpcional (Recomendado)
CONFIG_SOCK_CGROUP_DATA=yambosOpcional (Recomendado)
CONFIG_BPF_JIT=yambosOpcional (Recomendado)
CONFIG_CGROUP_BPF=ytc, tp-btf, socket-filterOpcional (Recomendado)
CONFIG_CGROUPS=ytc, tp-btf, socket-filterOpcional (Recomendado)

Puedes usar zgrep $OPTION /proc/config.gz para comprobar si una opción está habilitada.

🔝

Uso

Ejemplos de comandos

Filtrar como tcpdump:

sudo ptcpdump -i eth0 tcp
sudo ptcpdump -i eth0 -A -s 0 -n -v tcp and port 80 and host 10.10.1.1
sudo ptcpdump -i any -s 0 -n -v -C 100MB -W 3 -w test.pcapng 'tcp and port 80 and host 10.10.1.1'
sudo ptcpdump -i eth0 'tcp[tcpflags] & (tcp-syn|tcp-fin) != 0'

Múltiples interfaces:

sudo ptcpdump -i eth0 -i lo

Filtrar por proceso o usuario:

sudo ptcpdump -i any --pid 1234 --pid 233 -f
sudo ptcpdump -i any --pname curl
sudo ptcpdump -i any --uid 1000

Capturar por proceso ejecutando el programa objetivo:

sudo ptcpdump -i any -- curl ubuntu.com

Filtrar por contenedor o pod:

sudo ptcpdump -i any --container-id 36f0310403b1
sudo ptcpdump -i any --container-name test
sudo ptcpdump -i any --pod-name test.default

Guardar datos en formato PcapNG:

sudo ptcpdump -i any -w demo.pcapng
sudo ptcpdump -i any -w - port 80 | tcpdump -n -r -
sudo ptcpdump -i any -w - port 80 | tshark -r -

Capturar interfaces en otros namespaces de red:

sudo ptcpdump -i lo --netns /run/netns/foo --netns /run/netns/bar
sudo ptcpdump -i any --netns /run/netns/foobar
sudo ptcpdump -i any --netns /proc/26/ns/net

🔝

Ejemplo de salida

Predeterminado:

09:32:09.718892 vethee2a302f wget.3553008 In IP 10.244.0.2.33426 > 139.178.84.217.80: Flags [S], seq 4113492822, win 64240, length 0, ParentProc [python3.834381], Container [test], Pod [test.default]
09:32:09.718941 eth0 wget.3553008 Out IP 172.19.0.2.33426 > 139.178.84.217.80: Flags [S], seq 4113492822, win 64240, length 0, ParentProc [python3.834381], Container [test], Pod [test.default]

Con -q:

09:32:09.718892 vethee2a302f wget.3553008 In IP 10.244.0.2.33426 > 139.178.84.217.80: tcp 0, ParentProc [python3.834381], Container [test], Pod [test.default]
09:32:09.718941 eth0 wget.3553008 Out IP 172.19.0.2.33426 > 139.178.84.217.80: tcp 0, ParentProc [python3.834381], Container [test], Pod [test.default]

Con -v:

Descargar herramienta