Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ptcpdump — Analisador de pacotes baseado em eBPF que captura tráfego de rede com anotação automática de metadados de processos, contêineres e pods Kubernetes, suportando filtragem compatível com tcpdump e saída PcapNG. | Kitploit
Ferramentas/GitHubGitHub/mozillazg/ptcpdump
Sniffing e Análise de PacotesSegurança de ContêineresAnálise Dinâmica (Sandboxing)Forensia de RedeAnálise ForenseSegurança de RedeForensia DigitalSegurança na Nuvem
GitHubmozillazg/ptcpdump

ptcpdump

Analisador de pacotes baseado em eBPF que captura tráfego de rede com anotação automática de metadados de processos, contêineres e pods Kubernetes, suportando filtragem compatível com tcpdump e saída PcapNG.

1.3k6772há 4 mesesRevisado pelo Kitploit
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ptcpdump

amd64-e2e arm64-e2e Release Coveralls Inglês | 中文

ptcpdump é um analisador de pacotes compatível com tcpdump alimentado por eBPF, anotando automaticamente pacotes com metadados de processo/contêiner/pod quando detectável. Inspirado por jschwinger233/skbdump.

Índice

  • Funcionalidades
  • Instalação
    • Requisitos
  • Uso
    • Exemplos de comandos
    • Exemplo de saída
    • Execução com Docker
    • Backend
    • Flags
  • Comparação com tcpdump
  • Desenvolvimento
    • Dependências
    • Construção
  • Projetos Relacionados
    • Flownix

Features

  • 🔍 Captura de pacotes consciente de processos/contêineres/pods.
  • 📦 Filtrar por: --pid (processo), --pname (nome do processo), --container-id (contêiner), --pod-name (pod).
  • 🎯 Flags compatíveis com tcpdump (-i, -w, -c, -s, -n, -C, -W, -A, e mais).
  • 📜 Suporta sintaxe pcap-filter(7) como o tcpdump.
  • 🌳 Saída similar ao tcpdump + contexto de processo/contêiner/pod.
  • 📑 Modo verbose mostra metadados detalhados de processos e contêineres/pods.
  • 💾 PcapNG com metadados embutidos (pronto para Wireshark).
  • 🌐 Captura entre namespaces de rede (--netns).
  • 🚀 Filtragem BPF no espaço do kernel (baixa sobrecarga, reduz uso de CPU).
  • ⚡ Integração com runtime de contêiner (Docker, containerd).

Installation

Você pode baixar o executável estaticamente ligado para x86_64 e arm64 pela página de releases.

Requirements

Linux kernel >= 5.2 (compilado com suporte a BPF e BTF).

ptcpdump opcionalmente requer debugfs. Ele deve ser montado em /sys/kernel/debug. Caso a pasta esteja vazia, pode ser montada com:

mount -t debugfs none /sys/kernel/debug

A seguinte configuração de kernel é necessária. Construir como módulos também é possível.

OpçãoBackendNota
CONFIG_BPF=yambosObrigatório
CONFIG_BPF_SYSCALL=yambosObrigatório
CONFIG_DEBUG_INFO=yambosObrigatório
CONFIG_DEBUG_INFO_BTF=yambosObrigatório
CONFIG_KPROBES=yambosObrigatório
CONFIG_KPROBE_EVENTS=yambosObrigatório
CONFIG_TRACEPOINTS=yambosObrigatório
CONFIG_PERF_EVENTS=yambosObrigatório
CONFIG_NET=yambosObrigatório
CONFIG_NET_SCHED=ytcObrigatório
CONFIG_NET_CLS_BPF=ytcObrigatório
CONFIG_NET_ACT_BPF=ytcObrigatório
CONFIG_NET_SCH_INGRESS=ytcObrigatório
CONFIG_CGROUPS=ycgroup-skbObrigatório
CONFIG_CGROUP_BPF=ycgroup-skbObrigatório
CONFIG_FILTER=ysocket-filterObrigatório
CONFIG_BPF_TRAMPOLINE=ytp-btfObrigatório
CONFIG_SECURITY=yambosOpcional (Recomendado)
CONFIG_BPF_TRAMPOLINE=yambosOpcional (Recomendado)
CONFIG_SOCK_CGROUP_DATA=yambosOpcional (Recomendado)
CONFIG_BPF_JIT=yambosOpcional (Recomendado)
CONFIG_CGROUP_BPF=ytc, tp-btf, socket-filterOpcional (Recomendado)
CONFIG_CGROUPS=ytc, tp-btf, socket-filterOpcional (Recomendado)

Você pode usar zgrep $OPTION /proc/config.gz para validar se uma opção está habilitada.

🔝

Usage

Example commands

Filtrar como o tcpdump:

sudo ptcpdump -i eth0 tcp
sudo ptcpdump -i eth0 -A -s 0 -n -v tcp and port 80 and host 10.10.1.1
sudo ptcpdump -i any -s 0 -n -v -C 100MB -W 3 -w test.pcapng 'tcp and port 80 and host 10.10.1.1'
sudo ptcpdump -i eth0 'tcp[tcpflags] & (tcp-syn|tcp-fin) != 0'

Múltiplas interfaces:

sudo ptcpdump -i eth0 -i lo

Filtrar por processo ou usuário:

sudo ptcpdump -i any --pid 1234 --pid 233 -f
sudo ptcpdump -i any --pname curl
sudo ptcpdump -i any --uid 1000

Capturar por processo executando programa alvo:

sudo ptcpdump -i any -- curl ubuntu.com

Filtrar por contêiner ou pod:

sudo ptcpdump -i any --container-id 36f0310403b1
sudo ptcpdump -i any --container-name test
sudo ptcpdump -i any --pod-name test.default

Salvar dados em formato PcapNG:

sudo ptcpdump -i any -w demo.pcapng
sudo ptcpdump -i any -w - port 80 | tcpdump -n -r -
sudo ptcpdump -i any -w - port 80 | tshark -r -

Capturando interfaces em outros namespaces de rede:

sudo ptcpdump -i lo --netns /run/netns/foo --netns /run/netns/bar
sudo ptcpdump -i any --netns /run/netns/foobar
sudo ptcpdump -i any --netns /proc/26/ns/net

🔝

Example output

Padrão:

09:32:09.718892 vethee2a302f wget.3553008 In IP 10.244.0.2.33426 > 139.178.84.217.80: Flags [S], seq 4113492822, win 64240, length 0, ParentProc [python3.834381], Container [test], Pod [test.default]
09:32:09.718941 eth0 wget.3553008 Out IP 172.19.0.2.33426 > 139.178.84.217.80: Flags [S], seq 4113492822, win 64240, length 0, ParentProc [python3.834381], Container [test], Pod [test.default]

Com -q:

09:32:09.718892 vethee2a302f wget.3553008 In IP 10.244.0.2.33426 > 139.178.84.217.80: tcp 0, ParentProc [python3.834381], Container [test], Pod [test.default]
09:32:09.718941 eth0 wget.3553008 Out IP 172.19.0.2.33426 > 139.178.84.217.80: tcp 0, ParentProc [python3.834381], Container [test], Pod [test.default]

Com -v:

Baixar ferramenta