Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ptcpdump — Analizzatore di pacchetti basato su eBPF che cattura il traffico di rete con annotazione automatica dei metadati di processo, contenitore e pod Kubernetes, supportando il filtraggio compatibile con tcpdump e l'output PcapNG. | Kitploit
Strumenti/GitHubGitHub/mozillazg/ptcpdump
Sniffing e Analisi dei PacchettiSicurezza dei ContenitoriAnalisi Dinamica (Sandboxing)Network ForensicsInformatica ForenseSicurezza di ReteDigital ForensicsSicurezza Cloud
GitHubmozillazg/ptcpdump

ptcpdump

Analizzatore di pacchetti basato su eBPF che cattura il traffico di rete con annotazione automatica dei metadati di processo, contenitore e pod Kubernetes, supportando il filtraggio compatibile con tcpdump e l'output PcapNG.

1.3k67714 mesi faRevisionato da Kitploit
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

ptcpdump

amd64-e2e arm64-e2e Release Coveralls Inglese | Cinese

ptcpdump è un analizzatore di pacchetti compatibile con tcpdump basato su eBPF, che annota automaticamente i pacchetti con metadati di processo/contenitore/pod quando rilevabile. Ispirato da jschwinger233/skbdump.

Indice dei contenuti

  • Caratteristiche
  • Installazione
    • Requisiti
  • Utilizzo
    • Comandi di esempio
    • Output di esempio
    • Esecuzione con Docker
    • Backend
    • Flags
  • Confronto con tcpdump
  • Sviluppo
    • Dipendenza
    • Compilazione
  • Progetti correlati
    • Flownix

Caratteristiche

  • 🔍 Cattura pacchetti consapevole di processo/contenitore/pod.
  • 📦 Filtra per: --pid (processo), --pname (nome processo), --container-id (contenitore), --pod-name (pod).
  • 🎯 Flag compatibili con tcpdump (-i, -w, -c, -s, -n, -C, -W, -A e altri).
  • 📜 Supporta la sintassi pcap-filter(7) come tcpdump.
  • 🌳 Output simile a tcpdump + contesto di processo/contenitore/pod.
  • 📑 Modalità verbosa mostra metadati dettagliati per processi e contenitori/pod.
  • 💾 PcapNG con metadati incorporati (pronto per Wireshark).
  • 🌐 Cattura tra namespace (--netns).
  • 🚀 Filtraggio BPF in spazio kernel (basso overhead, riduce l'uso della CPU).
  • ⚡ Integrazione con runtime container (Docker, containerd).

Installazione

Puoi scaricare l'eseguibile collegato staticamente per x86_64 e arm64 dalla pagina delle release.

Requisiti

Kernel Linux >= 5.2 (compilato con supporto BPF e BTF).

ptcpdump richiede opzionalmente debugfs. Deve essere montato in /sys/kernel/debug. Nel caso la cartella sia vuota, può essere montato con:

mount -t debugfs none /sys/kernel/debug

È richiesta la seguente configurazione del kernel. È anche possibile compilare come moduli.

OpzioneBackendNota
CONFIG_BPF=yentrambiObbligatorio
CONFIG_BPF_SYSCALL=yentrambiObbligatorio
CONFIG_DEBUG_INFO=yentrambiObbligatorio
CONFIG_DEBUG_INFO_BTF=yentrambiObbligatorio
CONFIG_KPROBES=yentrambiObbligatorio
CONFIG_KPROBE_EVENTS=yentrambiObbligatorio
CONFIG_TRACEPOINTS=yentrambiObbligatorio
CONFIG_PERF_EVENTS=yentrambiObbligatorio
CONFIG_NET=yentrambiObbligatorio
CONFIG_NET_SCHED=ytcObbligatorio
CONFIG_NET_CLS_BPF=ytcObbligatorio
CONFIG_NET_ACT_BPF=ytcObbligatorio
CONFIG_NET_SCH_INGRESS=ytcObbligatorio
CONFIG_CGROUPS=ycgroup-skbObbligatorio
CONFIG_CGROUP_BPF=ycgroup-skbObbligatorio
CONFIG_FILTER=ysocket-filterObbligatorio
CONFIG_BPF_TRAMPOLINE=ytp-btfObbligatorio
CONFIG_SECURITY=yentrambiOpzionale (Consigliato)
CONFIG_BPF_TRAMPOLINE=yentrambiOpzionale (Consigliato)
CONFIG_SOCK_CGROUP_DATA=yentrambiOpzionale (Consigliato)
CONFIG_BPF_JIT=yentrambiOpzionale (Consigliato)
CONFIG_CGROUP_BPF=ytc, tp-btf, socket-filterOpzionale (Consigliato)
CONFIG_CGROUPS=ytc, tp-btf, socket-filterOpzionale (Consigliato)

Puoi usare zgrep $OPTION /proc/config.gz per verificare se un'opzione è abilitata.

🔝

Utilizzo

Comandi di esempio

Filtra come tcpdump:

sudo ptcpdump -i eth0 tcp
sudo ptcpdump -i eth0 -A -s 0 -n -v tcp and port 80 and host 10.10.1.1
sudo ptcpdump -i any -s 0 -n -v -C 100MB -W 3 -w test.pcapng 'tcp and port 80 and host 10.10.1.1'
sudo ptcpdump -i eth0 'tcp[tcpflags] & (tcp-syn|tcp-fin) != 0'

Interfacce multiple:

sudo ptcpdump -i eth0 -i lo

Filtra per processo o utente:

sudo ptcpdump -i any --pid 1234 --pid 233 -f
sudo ptcpdump -i any --pname curl
sudo ptcpdump -i any --uid 1000

Cattura per processo tramite esecuzione del programma target:

sudo ptcpdump -i any -- curl ubuntu.com

Filtra per contenitore o pod:

sudo ptcpdump -i any --container-id 36f0310403b1
sudo ptcpdump -i any --container-name test
sudo ptcpdump -i any --pod-name test.default

Salva dati in formato PcapNG:

sudo ptcpdump -i any -w demo.pcapng
sudo ptcpdump -i any -w - port 80 | tcpdump -n -r -
sudo ptcpdump -i any -w - port 80 | tshark -r -

Cattura di interfacce in altri namespace di rete:

sudo ptcpdump -i lo --netns /run/netns/foo --netns /run/netns/bar
sudo ptcpdump -i any --netns /run/netns/foobar
sudo ptcpdump -i any --netns /proc/26/ns/net

🔝

Output di esempio

Predefinito:

09:32:09.718892 vethee2a302f wget.3553008 In IP 10.244.0.2.33426 > 139.178.84.217.80: Flags [S], seq 4113492822, win 64240, length 0, ParentProc [python3.834381], Container [test], Pod [test.default]
09:32:09.718941 eth0 wget.3553008 Out IP 172.19.0.2.33426 > 139.178.84.217.80: Flags [S], seq 4113492822, win 64240, length 0, ParentProc [python3.834381], Container [test], Pod [test.default]

Con -q:

09:32:09.718892 vethee2a302f wget.3553008 In IP 10.244.0.2.33426 > 139.178.84.217.80: tcp 0, ParentProc [python3.834381], Container [test], Pod [test.default]
09:32:09.718941 eth0 wget.3553008 Out IP 172.19.0.2.33426 > 139.178.84.217.80: tcp 0, ParentProc [python3.834381], Container [test], Pod [test.default]

Con -v:

Scarica lo strumento