Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ptcpdump — Анализатор пакетов на основе eBPF, который захватывает сетевой трафик с автоматическим аннотированием метаданных процессов, контейнеров и подов Kubernetes, поддерживая фильтрацию, совместимую с tcpdump, и вывод в формате PcapNG. | Kitploit
Инструменты/GitHubGitHub/mozillazg/ptcpdump
Сниффинг и анализ пакетовБезопасность контейнеровДинамический анализ (песочница)Сетевая криминалистикаФорензикаСетевая безопасностьЦифровая криминалистикаБезопасность облачных сред
GitHubmozillazg/ptcpdump

ptcpdump

Анализатор пакетов на основе eBPF, который захватывает сетевой трафик с автоматическим аннотированием метаданных процессов, контейнеров и подов Kubernetes, поддерживая фильтрацию, совместимую с tcpdump, и вывод в формате PcapNG.

1.3k67724 месяцев назадПроверено Kitploit
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ptcpdump

amd64-e2e arm64-e2e Release Coveralls Английский | 中文

ptcpdump — это совместимый с tcpdump анализатор пакетов на основе eBPF, автоматически аннотирующий пакеты метаданными процесса/контейнера/пода, когда это возможно. Вдохновлён jschwinger233/skbdump.

Содержание

  • Возможности
  • Установка
    • Требования
  • Использование
    • Примеры команд
    • Пример вывода
    • Запуск с Docker
    • Бэкенд
    • Флаги
  • Сравнение с tcpdump
  • Разработка
    • Зависимости
    • Сборка
  • Связанные проекты
    • Flownix

Возможности

  • 🔍 Захват пакетов с учётом процесса/контейнера/пода.
  • 📦 Фильтрация по: --pid (процесс), --pname (имя процесса), --container-id (контейнер), --pod-name (под).
  • 🎯 Флаги, совместимые с tcpdump (-i, -w, -c, -s, -n, -C, -W, -A и др.).
  • 📜 Поддержка синтаксиса pcap-filter(7), как в tcpdump.
  • 🌳 Вывод, похожий на tcpdump + контекст процесса/контейнера/пода.
  • 📑 Подробный режим показывает детальные метаданные процессов и контейнеров/подов.
  • 💾 PcapNG со встроенными метаданными (готов к использованию в Wireshark).
  • 🌐 Захват между пространствами имён (--netns).
  • 🚀 Фильтрация BPF на уровне ядра (низкая нагрузка, снижает использование ЦП).
  • ⚡ Интеграция с рантаймами контейнеров (Docker, containerd).

Установка

Вы можете загрузить статически скомпилированный исполняемый файл для x86_64 и arm64 со страницы релизов.

Требования

Ядро Linux >= 5.2 (скомпилировано с поддержкой BPF и BTF).

ptcpdump опционально требует debugfs. Он должен быть смонтирован в /sys/kernel/debug. В случае, если папка пуста, её можно смонтировать командой:

mount -t debugfs none /sys/kernel/debug

Требуется следующая конфигурация ядра. Сборка в виде модулей также возможна.

ОпцияБэкендПримечание
CONFIG_BPF=yобаТребуется
CONFIG_BPF_SYSCALL=yобаТребуется
CONFIG_DEBUG_INFO=yобаТребуется
CONFIG_DEBUG_INFO_BTF=yобаТребуется
CONFIG_KPROBES=yобаТребуется
CONFIG_KPROBE_EVENTS=yобаТребуется
CONFIG_TRACEPOINTS=yобаТребуется
CONFIG_PERF_EVENTS=yобаТребуется
CONFIG_NET=yобаТребуется
CONFIG_NET_SCHED=ytcТребуется
CONFIG_NET_CLS_BPF=ytcТребуется
CONFIG_NET_ACT_BPF=ytcТребуется
CONFIG_NET_SCH_INGRESS=ytcТребуется
CONFIG_CGROUPS=ycgroup-skbТребуется
CONFIG_CGROUP_BPF=ycgroup-skbТребуется
CONFIG_FILTER=ysocket-filterТребуется
CONFIG_BPF_TRAMPOLINE=ytp-btfТребуется
CONFIG_SECURITY=yобаОпционально (рекомендуется)
CONFIG_BPF_TRAMPOLINE=yобаОпционально (рекомендуется)
CONFIG_SOCK_CGROUP_DATA=yобаОпционально (рекомендуется)
CONFIG_BPF_JIT=yобаОпционально (рекомендуется)
CONFIG_CGROUP_BPF=ytc, tp-btf, socket-filterОпционально (рекомендуется)
CONFIG_CGROUPS=ytc, tp-btf, socket-filterОпционально (рекомендуется)

Вы можете использовать zgrep $OPTION /proc/config.gz, чтобы проверить, включена ли опция.

🔝

Использование

Примеры команд

Фильтрация как в tcpdump:

sudo ptcpdump -i eth0 tcp
sudo ptcpdump -i eth0 -A -s 0 -n -v tcp and port 80 and host 10.10.1.1
sudo ptcpdump -i any -s 0 -n -v -C 100MB -W 3 -w test.pcapng 'tcp and port 80 and host 10.10.1.1'
sudo ptcpdump -i eth0 'tcp[tcpflags] & (tcp-syn|tcp-fin) != 0'

Несколько интерфейсов:

sudo ptcpdump -i eth0 -i lo

Фильтрация по процессу или пользователю:

sudo ptcpdump -i any --pid 1234 --pid 233 -f
sudo ptcpdump -i any --pname curl
sudo ptcpdump -i any --uid 1000

Захват процесса через запуск целевой программы:

sudo ptcpdump -i any -- curl ubuntu.com

Фильтрация по контейнеру или поду:

sudo ptcpdump -i any --container-id 36f0310403b1
sudo ptcpdump -i any --container-name test
sudo ptcpdump -i any --pod-name test.default

Сохранение данных в формате PcapNG:

sudo ptcpdump -i any -w demo.pcapng
sudo ptcpdump -i any -w - port 80 | tcpdump -n -r -
sudo ptcpdump -i any -w - port 80 | tshark -r -

Захват интерфейсов в других сетевых пространствах имён:

sudo ptcpdump -i lo --netns /run/netns/foo --netns /run/netns/bar
sudo ptcpdump -i any --netns /run/netns/foobar
sudo ptcpdump -i any --netns /proc/26/ns/net

🔝

Пример вывода

По умолчанию:

09:32:09.718892 vethee2a302f wget.3553008 In IP 10.244.0.2.33426 > 139.178.84.217.80: Flags [S], seq 4113492822, win 64240, length 0, ParentProc [python3.834381], Container [test], Pod [test.default]
09:32:09.718941 eth0 wget.3553008 Out IP 172.19.0.2.33426 > 139.178.84.217.80: Flags [S], seq 4113492822, win 64240, length 0, ParentProc [python3.834381], Container [test], Pod [test.default]

С -q:

09:32:09.718892 vethee2a302f wget.3553008 In IP 10.244.0.2.33426 > 139.178.84.217.80: tcp 0, ParentProc [python3.834381], Container [test], Pod [test.default]
09:32:09.718941 eth0 wget.3553008 Out IP 172.19.0.2.33426 > 139.178.84.217.80: tcp 0, ParentProc [python3.834381], Container [test], Pod [test.default]

С -v:

Скачать инструмент