Keyboard shortcuts

Press ← or → to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

Captura interactiva amb lc watch

lc watch ofereix una interfície d’usuari de terminal (TUI) interactiva per al monitoratge de paquets en temps real. Si lc sniff és com tcpdump, lc watch és com Wireshark, però al vostre terminal.

Mode de captura en viu

Inici de la captura en viu

Iniciar la captura en viu en el mode per defecte:

sudo lc watch

Especificar explícitament el mode en viu:

sudo lc watch live

Capturar en una interfície concreta amb un filtre BPF:

sudo lc watch live -i eth0 -f "port 5060"

Activar el mode promiscu:

sudo lc watch live -i eth0 -p

Opcions principals:

OpcióForma curtaValor per defecteDescripció
--interface-ianyInterfícies de xarxa, separades per comes
--filter-f—Expressió de filtre BPF
--promiscuous-pfalseMode promiscu
--buffer-size—10000Màxim de paquets en memòria
--max-calls—5000Màxim de trucades VoIP en memòria
--enable-gpu—falseActivar l’anàlisi VoIP accelerada amb GPU
--gpu-backend-gautoMotor GPU: auto, cuda, opencl, cpu-simd
--gpu-batch-size—100Mida del lot per al processament GPU
--debug-log——Escriure registres de depuració en un fitxer

Disposició de la TUI

La interfície s’organitza en cinc pestanyes:

PestanyaDreceraFinalitat
CaptureAlt+1Paquets, trucades, consultes DNS, correu electrònic i trànsit HTTP
NodesAlt+2Gestió de nodes Hunter/processador
StatisticsAlt+3Distribució de protocols i anàlisi del trànsit
SettingsAlt+4Configuració de captura
HelpAlt+5 o ?Dreceres de teclat i fluxos de treball cercables

Dreceres de teclat globals

Funcionen en qualsevol pestanya:

TeclaAcció
SpacePausar/reprendre la captura
pObrir el selector de protocol
Tab / Shift+TabPestanya següent / anterior
De Alt+1 a Alt+5Anar a una pestanya
?Anar a la pestanya Help
q / Ctrl+CSortir

Navegació a la pestanya Capture

La pestanya Capture és la vista principal. Navegueu amb tecles d’estil vim:

TeclaAcció
j / ↓Desplaçar avall
k / ↑Desplaçar amunt
g / HomeAnar al primer paquet
G / EndAnar a l’últim paquet
PgUp / PgDnPàgina amunt / avall
h / ←Donar el focus al panell esquerre (llista de paquets)
l / →Donar el focus al panell dret (detalls/hex)
dMostrar/amagar el panell de detalls
tAlternar la visualització del temps (rellotge / relatiu)
vAlternar el mode de vista (paquets / específic de protocol)
xBuidar/eliminar tots els paquets
wDesar els paquets en PCAP

Filtratge a la TUI

Premeu / a la pestanya Capture per entrar al mode de filtre. Escriviu una expressió de filtre i premeu Enter per aplicar-la.

Tipus de filtre:

FiltreExempleDescripció
Protocolprotocol:voipMostrar només trànsit VoIP
Text (tot)text:all alicentCercar a tots els camps
Text (origen)text:src 10.0.0.1Cercar a l’origen
Text (destinació)text:dst 10.0.0.1Cercar a la destinació
Text (informació)text:info INVITECercar al camp d’informació
Port BPFport 5060Port concret
Amfitrió BPFhost 10.0.0.1IP d’origen o destinació
Call-ID de VoIPcallid abc123Trucada concreta
Mètode SIPmethod:INVITETipus de mètode SIP

Gestió de filtres:

TeclaAcció
/Entrar al mode de filtre
EnterAplicar el filtre
EscapeCancel·lar
cEliminar l’últim filtre
C (Majúscules)Eliminar tots els filtres

Modes de vista

Premeu v per alternar entre vistes específiques de protocol:

ProtocolVistes
VoIPPaquets ↔ Trucades
DNSPaquets ↔ Consultes
HTTPPaquets ↔ Trànsit HTTP
Correu electrònicPaquets ↔ Correus electrònics

RADIUS no té una vista agregada separada. Les seves metadades descodificades, amb les credencials eliminades, apareixen a la llista normal de paquets i al panell de detalls en sessions en viu i de fitxer.

Anàlisi de fitxers PCAP

Obertura de fitxers PCAP

Analitzar trànsit capturat prèviament, sense privilegis elevats:

Obrir un sol fitxer PCAP:

lc watch file capture.pcap

Obrir diversos fitxers PCAP en una vista combinada:

lc watch file sip.pcap rtp.pcap signaling.pcap

En obrir diversos fitxers, els paquets es combinen i es mostren per ordre de marca de temps.

L’obertura indexa tots els paquets lògics acceptats en un emmagatzematge temporal privat. El diàleg de progrés mostra les fases de lectura, ordenació i indexació, el nombre de fonts, els paquets/bytes lògics, el temps transcorregut i l’ús temporal de disc. Escape cancel·la i espera la neteja; si la substitució falla o es cancel·la, es conserva el conjunt de dades anterior que ja estava preparat. La navegació comença només després que l’anàlisi finalitzi correctament. El BPF d’entrada (-f) s’aplica abans de la indexació; el reassemblatge i la desencapsulació poden modificar els paquets lògics respecte dels registres originals.

Cada paquet indexat continua sent navegable, filtrable i exportable després de l’expulsió de la memòria cau. watch.buffer_size / --buffer-size limita els anells de paquets en viu/remots i l’historial d’esdeveniments retingut, no la completesa dels paquets fora de línia. La capçalera mostra el total de paquets; Statistics separa el total i els paquets coincidents de les files/bytes en cau i dels bytes d’índex. La zona inferior es reserva per a notificacions. Les estadístiques globals i de coincidències cobreixen tot el conjunt de dades/consulta; les estimacions limitades d’extrems s’etiqueten per separat. Els esdeveniments i les trucades continuen tenint historials retinguts limitats; els seus filtres no ofereixen l’historial complet d’esdeveniments o trucades del fitxer.

Els filtres interactius de paquets recorren tot el conjunt de dades de manera asíncrona. Escape cancel·la el recorregut. Si falla o es cancel·la, es conserven l’última consulta completada, les etiquetes dels filtres i les estadístiques. Eliminar o buidar els filtres també consulta tot el conjunt de dades.

S’admeten marques de temps que retrocedeixen: els paquets lògics normalitzats s’ordenen al disc abans de l’anàlisi amb estat, preservant les marques de temps i utilitzant primer l’ordre dels arguments i després la seqüència original de cada font per desfer empats. L’ordenació utilitza memòria limitada i comparteix el pressupost de disc configurat amb els conjunts de dades i les consultes. Les entrades malformades, el disc ple i un BPF invàlid fan fallar l’obertura sense publicar resultats parcials. S’admeten fins a 64 fonts de fitxer regular; es poden combinar fitxers PCAP i PCAPNG d’una sola secció i interfície. Dividiu les captures PCAPNG amb diverses seccions/interfícies abans d’obrir-les.

Opcions del mode de fitxer:

OpcióForma curtaValor per defecteDescripció
--filter-fcapFiltre BPF al nivell de la font
--tls-keylog—capSSLKEYLOGFILE per al desxifratge TLS
--offline-backing-policy—sourceDescriptors de les fonts originals o còpies privades snapshot validades
--offline-session-dir—Directori temporal del sistema operatiuDirectori pare existent i escrivible dels directoris privats de sessió
--offline-max-disk-bytes—4294967296 (4 GiB)Pressupost de disc compartit per ordenació/conjunts de dades/consultes
--offline-cache-bytes—67108864 (64 MiB)Pressupost de cau de visualització, detalls fixats, lectura anticipada i lectures en curs
--offline-max-record-bytes—8388608 (8 MiB)Registre de paquet codificat màxim; ha de cabre als pressupostos de cau/disc
--offline-max-sources—64Fonts simultànies, d’1 a 64

Aquestes opcions sobreescriuen les claus de configuració watch.offline.*. També s’apliquen en passar al mode fora de línia mitjançant Settings o un diàleg de fitxer. Sortiu del mode fora de línia abans de canviar els pressupostos de recursos. El camp de buffer de Settings correspon als anells de paquets en viu/remots i a l’historial d’esdeveniments retingut; configureu l’emmagatzematge fora de línia amb les opcions o claus YAML anteriors.

El còmput de disc inclou resums, detalls, desplaçaments, manifests i fitxers de consulta; els conjunts de dades preparat i de substitució comparteixen el pressupost. Reserveu espai per a tots dos durant la substitució i per als vectors de consulta filtrada; les consultes on tot coincideix utilitzen identificadors implícits. L’emmagatzematge normalitzat pot superar la mida de la font. L’esgotament físic del disc, els límits de pressupost configurats i els errors de permisos provoquen errors explícits, preservant l’últim conjunt de dades/consulta completat. Allibereu espai o canvieu el directori/pressupost i torneu-ho a provar. Els fitxers temporals propis s’eliminen en cancel·lar/aturar; els errors de neteja continuen visibles per tornar-ho a provar. El pressupost de cau no és un límit RSS del procés: la memòria del lector/reassemblatge, l’analitzador, els esdeveniments/trucades retinguts i l’entorn d’execució Go és addicional. El text en clar TLS fora de línia té un límit separat de 16 MiB; superar-lo fa fallar la indexació.

L’emmagatzematge de fitxers fora de línia manté metadades compactes cercables i llegeix els bytes de paquet inalterats dels fitxers oberts originalment. Manteniu les entrades sense canvis fins que acabin la sessió i les exportacions: editar-les o truncar-les fa fallar explícitament les lectures. Un camí substituït mai no subministra bytes a una sessió existent. Reanomenar o desenllaçar pot conservar l’accés mitjançant el descriptor propi quan el sistema operatiu ho admet.

Trieu --offline-backing-policy snapshot per crear còpies privades validades de les entrades abans d’indexar-les. La seva mida completa compta contra el pressupost de disc. El PCAP clàssic comprimit amb gzip també necessita un suport descomprimit; els paquets transformats conserven els seus bytes efectius per separat. No hi ha cap recurs automàtic a snapshots després d’un error de font. La política queda fixada per a cada obertura. La navegació i els filtres d’aplicació només estan disponibles quan l’anàlisi ordenada completa i les seves metadades finals estan preparades.

Premeu w per exportar l’última consulta de coincidències completada (o tots els paquets si no hi ha filtre de paquets). L’exportació transmet una instantània fixa a PCAP de nanosegons, preservant els bytes en brut normalitzats, el tipus d’enllaç efectiu, les marques de temps i les longituds capturades/originals. Es rebutgen els tipus d’enllaç efectius mixtos; exporteu aquestes entrades per separat. Les marques de temps absents o fora de l’interval de segons Unix de 32 bits sense signe també provoquen errors explícits. Les consultes buides indiquen que no hi ha paquets per desar. Escape cancel·la l’exportació. La destinació només se substitueix atòmicament si l’operació té èxit; la cancel·lació o els errors preserven una destinació existent i eliminen la sortida temporal. L’exportació requereix espai lliure addicional al costat de la destinació, fora del pressupost de disc de la sessió.

Desxifratge TLS

Si teniu un fitxer de registre de claus TLS (p. ex., de la variable d’entorn SSLKEYLOGFILE), podeu desxifrar trànsit HTTPS durant l’anàlisi de fitxers:

lc watch file capture.pcap --tls-keylog keys.log

Funcions de la TUI

Diàlegs clicables

Els diàlegs admeten entrada de ratolí i teclat. Feu clic en un botó habilitat per actuar, o utilitzeu Tab / Shift+Tab per donar el focus als controls i Enter / Space per activar un botó amb focus. Feu clic als camps de text per editar-los. La barra d’accions es distribueix en diverses línies en terminals estrets; utilitzeu la roda sobre una llista per desplaçar-la. Fer clic fora d’un diàleg només cancel·la la seva capa visible.

Al selector de protocol, feu clic en una fila i trieu Apply, o feu doble clic a la fila per aplicar-la. La descripció es manté sota la llista perquè la selecció no mogui les altres files.

Els diàlegs de fitxer ofereixen segments del camí clicables i controls Up, New folder i Show details. Un clic selecciona una fila; Open obre un fitxer o entra en un directori. Fer doble clic també entra en un directori o obre un fitxer en mode d’obertura. Feu clic al camp de cerca o de nom de fitxer per editar-lo; Cancel edit abandona l’edició en línia, mentre que Cancel tanca el diàleg. Els mateixos controls s’apliquen als selectors de fitxer de Settings.

En mode de desament, seleccionar un fitxer existent omple el seu nom i fer doble clic dona el focus al nom de fitxer sense desar. Trieu Save per enviar el nom de fitxer. Si la destinació existeix, Replace confirma la sobreescriptura i Keep editing torna al diàleg de fitxer conservant el nom.

Els diàlegs d’obertura i filtratge fora de línia ofereixen Cancel i continuen visibles mentre acaba la neteja. No es pot tornar a sol·licitar la cancel·lació mentre està en curs. Si la neteja falla, Retry cleanup i Quit estan disponibles allà on s’ofereixen.

Pestanya Statistics

Premeu Alt+3 per veure estadístiques de trànsit en temps real:

  • Distribució de protocols i recomptes de paquets
  • Taxes de trànsit
  • Estadístiques de nodes distribuïts (quan es connecta a processadors)

La vista de detalls dels paquets és deliberadament limitada durant la captura en viu. Els comptadors exactes d’entrada continuen comptant cada paquet vàlid, mentre que el canal de detalls pot mostrejar paquets, descartar un lot de detalls en cua o expulsar el paquet més antic del seu anell pendent per mantenir visibles els diagnòstics més recents. La pestanya Statistics mostra aquestes etapes per separat com Sampled Out, Batch Queue Drops i Pending Evictions. Packets Delivered i el seu percentatge retingut mesuren la retenció de detalls d’extrem a extrem des de l’entrada vàlida de la TUI; no mesuren la integritat de la captura ni els paquets escrits a PCAP.

Els paquets SIP reconeguts eviten el mostreig adaptatiu de detalls, però encara es poden perdre a les etapes posteriors de cua de lots o anell pendent. La reproducció PCAP fora de línia utilitza un camí pendent separat que ho preserva tot i no hereta l’expulsió de l’anell en viu.

Tots aquests comptadors de la TUI són acumulatius per a la sessió actual. No sumeu instantànies successives. Un percentatge retingut baix significa que les files de paquets són una mostra diagnòstica incompleta. Utilitzeu els comptadors exactes d’entrada/protocol per a les taxes de trànsit i una sortida PCAP quan calguin proves completes dels paquets.

Alterneu entre les subvistes Overview i Distributed amb v o les tecles 1/2. Exporteu les estadístiques a JSON amb e.

Pestanya Settings

Premeu Alt+4 per veure i modificar les opcions de captura:

  • Selecció de la interfície
  • Configuració del filtre BPF

Pestanya Help

Premeu ? per obrir el sistema d’ajuda cercable:

  • Referència de dreceres de teclat
  • Sintaxi de filtres
  • Ordres
  • Fluxos de treball

Cerqueu amb / i navegueu pels resultats amb n/N. Aneu a les seccions amb 1-4.

Notificacions emergents

Els missatges d’estat apareixen com notificacions emergents a la part inferior de la pantalla i desapareixen automàticament al cap de 2–5 segons. Els tipus inclouen èxit (verd), error (vermell), informació (blau) i advertiment (groc). Les notificacions relacionades se substitueixen entre si; per exemple, “Paused” se substitueix per “Resumed”.

Desament de paquets

Premeu w a la pestanya Capture per desar els paquets mostrats en un fitxer PCAP. S’obre un diàleg de fitxer per triar el camí de sortida. Torneu a prémer w per aturar l’escriptura contínua al fitxer.


Ara que coneixeu la captura local (CLI i TUI), podeu aprendre sobre la captura distribuïda a la Part III, on els nodes Hunter capturen a la perifèria i els processadors agreguen centralment.