実現したいこと
MacOSX El Capitan でパケットキャプチャしながら、自動的にファイルに保存する。
後ほどWiresharkでパケットファイルを閲覧したい。
実現方法および解決方法
tcpdump起動時にパケットキャプチャしたものをファイルに保存するコマンドオプションを利用する。
実行コマンド
mkdir -p ~/tmp/pkt
cd ~/tmp/pkt
pcap_date=$(date +%Y-%m-%d_%H-%M-%S) ; sudo tcpdump -i en0 -w testcap_$pcap_date.pcap
sudo chown $(whoami):staff testcap_$pcap_date.pcap
停止する際は、Ctrl + C を押す。
~/tmp/pkt に日付フォーマット付きのファイルが保存されているので、そのファイルwiresharkで開くとパケットが閲覧できます。
補足
$ tcpdump -h
tcpdump version 4.7.3 -- Apple version 66
libpcap version 1.5.3 - Apple version 54
Usage: tcpdump [-aAbdDefhHIJKlLnNOpqRStuUvxX#] [ -B size ] [ -c count ]
[ -C file_size ] [ -E algo:secret ] [ -F file ] [ -G seconds ]
[ -i interface ] [ -j tstamptype ] [ -M secret ]
[ -Q metadata-filter-expression ]
[ -r file ] [ -s snaplen ] [ -T type ] [ --version ] [ -V file ]
[ -w file ] [ -W filecount ] [ -y datalinktype ] [ -z command ]
[ -Z user ] [ expression ]
$
情報源
man tcpdump