Captura interactiva amb lc watch
lc watch ofereix una interfície d’usuari de terminal (TUI) interactiva per al monitoratge de paquets en temps real. Si lc sniff és com tcpdump, lc watch és com Wireshark, però al vostre terminal.
Mode de captura en viu
Inici de la captura en viu
Iniciar la captura en viu en el mode per defecte:
sudo lc watch
Especificar explícitament el mode en viu:
sudo lc watch live
Capturar en una interfície concreta amb un filtre BPF:
sudo lc watch live -i eth0 -f "port 5060"
Activar el mode promiscu:
sudo lc watch live -i eth0 -p
Opcions principals:
| Opció | Forma curta | Valor per defecte | Descripció |
|---|---|---|---|
--interface | -i | any | Interfícies de xarxa, separades per comes |
--filter | -f | — | Expressió de filtre BPF |
--promiscuous | -p | false | Mode promiscu |
--buffer-size | — | 10000 | Màxim de paquets en memòria |
--max-calls | — | 5000 | Màxim de trucades VoIP en memòria |
--enable-gpu | — | false | Activar l’anàlisi VoIP accelerada amb GPU |
--gpu-backend | -g | auto | Motor GPU: auto, cuda, opencl, cpu-simd |
--gpu-batch-size | — | 100 | Mida del lot per al processament GPU |
--debug-log | — | — | Escriure registres de depuració en un fitxer |
Disposició de la TUI
La interfície s’organitza en cinc pestanyes:
| Pestanya | Drecera | Finalitat |
|---|---|---|
| Capture | Alt+1 | Paquets, trucades, consultes DNS, correu electrònic i trànsit HTTP |
| Nodes | Alt+2 | Gestió de nodes Hunter/processador |
| Statistics | Alt+3 | Distribució de protocols i anàlisi del trànsit |
| Settings | Alt+4 | Configuració de captura |
| Help | Alt+5 o ? | Dreceres de teclat i fluxos de treball cercables |
Dreceres de teclat globals
Funcionen en qualsevol pestanya:
| Tecla | Acció |
|---|---|
Space | Pausar/reprendre la captura |
p | Obrir el selector de protocol |
Tab / Shift+Tab | Pestanya següent / anterior |
De Alt+1 a Alt+5 | Anar a una pestanya |
? | Anar a la pestanya Help |
q / Ctrl+C | Sortir |
Navegació a la pestanya Capture
La pestanya Capture és la vista principal. Navegueu amb tecles d’estil vim:
| Tecla | Acció |
|---|---|
j / ↓ | Desplaçar avall |
k / ↑ | Desplaçar amunt |
g / Home | Anar al primer paquet |
G / End | Anar a l’últim paquet |
PgUp / PgDn | Pàgina amunt / avall |
h / ← | Donar el focus al panell esquerre (llista de paquets) |
l / → | Donar el focus al panell dret (detalls/hex) |
d | Mostrar/amagar el panell de detalls |
t | Alternar la visualització del temps (rellotge / relatiu) |
v | Alternar el mode de vista (paquets / específic de protocol) |
x | Buidar/eliminar tots els paquets |
w | Desar els paquets en PCAP |
Filtratge a la TUI
Premeu / a la pestanya Capture per entrar al mode de filtre. Escriviu una expressió de filtre i premeu Enter per aplicar-la.
Tipus de filtre:
| Filtre | Exemple | Descripció |
|---|---|---|
| Protocol | protocol:voip | Mostrar només trànsit VoIP |
| Text (tot) | text:all alicent | Cercar a tots els camps |
| Text (origen) | text:src 10.0.0.1 | Cercar a l’origen |
| Text (destinació) | text:dst 10.0.0.1 | Cercar a la destinació |
| Text (informació) | text:info INVITE | Cercar al camp d’informació |
| Port BPF | port 5060 | Port concret |
| Amfitrió BPF | host 10.0.0.1 | IP d’origen o destinació |
| Call-ID de VoIP | callid abc123 | Trucada concreta |
| Mètode SIP | method:INVITE | Tipus de mètode SIP |
Gestió de filtres:
| Tecla | Acció |
|---|---|
/ | Entrar al mode de filtre |
Enter | Aplicar el filtre |
Escape | Cancel·lar |
c | Eliminar l’últim filtre |
C (Majúscules) | Eliminar tots els filtres |
Modes de vista
Premeu v per alternar entre vistes específiques de protocol:
| Protocol | Vistes |
|---|---|
| VoIP | Paquets ↔ Trucades |
| DNS | Paquets ↔ Consultes |
| HTTP | Paquets ↔ Trànsit HTTP |
| Correu electrònic | Paquets ↔ Correus electrònics |
RADIUS no té una vista agregada separada. Les seves metadades descodificades, amb les credencials eliminades, apareixen a la llista normal de paquets i al panell de detalls en sessions en viu i de fitxer.
Anàlisi de fitxers PCAP
Obertura de fitxers PCAP
Analitzar trànsit capturat prèviament, sense privilegis elevats:
Obrir un sol fitxer PCAP:
lc watch file capture.pcap
Obrir diversos fitxers PCAP en una vista combinada:
lc watch file sip.pcap rtp.pcap signaling.pcap
En obrir diversos fitxers, els paquets es combinen i es mostren per ordre de marca de temps.
L’obertura indexa tots els paquets lògics acceptats en un emmagatzematge temporal privat. El diàleg de progrés mostra les fases de lectura, ordenació i indexació, el nombre de fonts, els paquets/bytes lògics, el temps transcorregut i l’ús temporal de disc. Escape cancel·la i espera la neteja; si la substitució falla o es cancel·la, es conserva el conjunt de dades anterior que ja estava preparat. La navegació comença només després que l’anàlisi finalitzi correctament. El BPF d’entrada (-f) s’aplica abans de la indexació; el reassemblatge i la desencapsulació poden modificar els paquets lògics respecte dels registres originals.
Cada paquet indexat continua sent navegable, filtrable i exportable després de l’expulsió de la memòria cau. watch.buffer_size / --buffer-size limita els anells de paquets en viu/remots i l’historial d’esdeveniments retingut, no la completesa dels paquets fora de línia. La capçalera mostra el total de paquets; Statistics separa el total i els paquets coincidents de les files/bytes en cau i dels bytes d’índex. La zona inferior es reserva per a notificacions. Les estadístiques globals i de coincidències cobreixen tot el conjunt de dades/consulta; les estimacions limitades d’extrems s’etiqueten per separat. Els esdeveniments i les trucades continuen tenint historials retinguts limitats; els seus filtres no ofereixen l’historial complet d’esdeveniments o trucades del fitxer.
Els filtres interactius de paquets recorren tot el conjunt de dades de manera asíncrona. Escape cancel·la el recorregut. Si falla o es cancel·la, es conserven l’última consulta completada, les etiquetes dels filtres i les estadístiques. Eliminar o buidar els filtres també consulta tot el conjunt de dades.
S’admeten marques de temps que retrocedeixen: els paquets lògics normalitzats s’ordenen al disc abans de l’anàlisi amb estat, preservant les marques de temps i utilitzant primer l’ordre dels arguments i després la seqüència original de cada font per desfer empats. L’ordenació utilitza memòria limitada i comparteix el pressupost de disc configurat amb els conjunts de dades i les consultes. Les entrades malformades, el disc ple i un BPF invàlid fan fallar l’obertura sense publicar resultats parcials. S’admeten fins a 64 fonts de fitxer regular; es poden combinar fitxers PCAP i PCAPNG d’una sola secció i interfície. Dividiu les captures PCAPNG amb diverses seccions/interfícies abans d’obrir-les.
Opcions del mode de fitxer:
| Opció | Forma curta | Valor per defecte | Descripció |
|---|---|---|---|
--filter | -f | cap | Filtre BPF al nivell de la font |
--tls-keylog | — | cap | SSLKEYLOGFILE per al desxifratge TLS |
--offline-backing-policy | — | source | Descriptors de les fonts originals o còpies privades snapshot validades |
--offline-session-dir | — | Directori temporal del sistema operatiu | Directori pare existent i escrivible dels directoris privats de sessió |
--offline-max-disk-bytes | — | 4294967296 (4 GiB) | Pressupost de disc compartit per ordenació/conjunts de dades/consultes |
--offline-cache-bytes | — | 67108864 (64 MiB) | Pressupost de cau de visualització, detalls fixats, lectura anticipada i lectures en curs |
--offline-max-record-bytes | — | 8388608 (8 MiB) | Registre de paquet codificat màxim; ha de cabre als pressupostos de cau/disc |
--offline-max-sources | — | 64 | Fonts simultànies, d’1 a 64 |
Aquestes opcions sobreescriuen les claus de configuració watch.offline.*. També s’apliquen en passar al mode fora de línia mitjançant Settings o un diàleg de fitxer. Sortiu del mode fora de línia abans de canviar els pressupostos de recursos. El camp de buffer de Settings correspon als anells de paquets en viu/remots i a l’historial d’esdeveniments retingut; configureu l’emmagatzematge fora de línia amb les opcions o claus YAML anteriors.
El còmput de disc inclou resums, detalls, desplaçaments, manifests i fitxers de consulta; els conjunts de dades preparat i de substitució comparteixen el pressupost. Reserveu espai per a tots dos durant la substitució i per als vectors de consulta filtrada; les consultes on tot coincideix utilitzen identificadors implícits. L’emmagatzematge normalitzat pot superar la mida de la font. L’esgotament físic del disc, els límits de pressupost configurats i els errors de permisos provoquen errors explícits, preservant l’últim conjunt de dades/consulta completat. Allibereu espai o canvieu el directori/pressupost i torneu-ho a provar. Els fitxers temporals propis s’eliminen en cancel·lar/aturar; els errors de neteja continuen visibles per tornar-ho a provar. El pressupost de cau no és un límit RSS del procés: la memòria del lector/reassemblatge, l’analitzador, els esdeveniments/trucades retinguts i l’entorn d’execució Go és addicional. El text en clar TLS fora de línia té un límit separat de 16 MiB; superar-lo fa fallar la indexació.
L’emmagatzematge de fitxers fora de línia manté metadades compactes cercables i llegeix els bytes de paquet inalterats dels fitxers oberts originalment. Manteniu les entrades sense canvis fins que acabin la sessió i les exportacions: editar-les o truncar-les fa fallar explícitament les lectures. Un camí substituït mai no subministra bytes a una sessió existent. Reanomenar o desenllaçar pot conservar l’accés mitjançant el descriptor propi quan el sistema operatiu ho admet.
Trieu --offline-backing-policy snapshot per crear còpies privades validades de les entrades abans d’indexar-les. La seva mida completa compta contra el pressupost de disc. El PCAP clàssic comprimit amb gzip també necessita un suport descomprimit; els paquets transformats conserven els seus bytes efectius per separat. No hi ha cap recurs automàtic a snapshots després d’un error de font. La política queda fixada per a cada obertura. La navegació i els filtres d’aplicació només estan disponibles quan l’anàlisi ordenada completa i les seves metadades finals estan preparades.
Premeu w per exportar l’última consulta de coincidències completada (o tots els paquets si no hi ha filtre de paquets). L’exportació transmet una instantània fixa a PCAP de nanosegons, preservant els bytes en brut normalitzats, el tipus d’enllaç efectiu, les marques de temps i les longituds capturades/originals. Es rebutgen els tipus d’enllaç efectius mixtos; exporteu aquestes entrades per separat. Les marques de temps absents o fora de l’interval de segons Unix de 32 bits sense signe també provoquen errors explícits. Les consultes buides indiquen que no hi ha paquets per desar. Escape cancel·la l’exportació. La destinació només se substitueix atòmicament si l’operació té èxit; la cancel·lació o els errors preserven una destinació existent i eliminen la sortida temporal. L’exportació requereix espai lliure addicional al costat de la destinació, fora del pressupost de disc de la sessió.
Desxifratge TLS
Si teniu un fitxer de registre de claus TLS (p. ex., de la variable d’entorn SSLKEYLOGFILE), podeu desxifrar trànsit HTTPS durant l’anàlisi de fitxers:
lc watch file capture.pcap --tls-keylog keys.log
Funcions de la TUI
Diàlegs clicables
Els diàlegs admeten entrada de ratolí i teclat. Feu clic en un botó habilitat per actuar, o utilitzeu Tab / Shift+Tab per donar el focus als controls i Enter / Space per activar un botó amb focus. Feu clic als camps de text per editar-los. La barra d’accions es distribueix en diverses línies en terminals estrets; utilitzeu la roda sobre una llista per desplaçar-la. Fer clic fora d’un diàleg només cancel·la la seva capa visible.
Al selector de protocol, feu clic en una fila i trieu Apply, o feu doble clic a la fila per aplicar-la. La descripció es manté sota la llista perquè la selecció no mogui les altres files.
Els diàlegs de fitxer ofereixen segments del camí clicables i controls Up, New folder i Show details. Un clic selecciona una fila; Open obre un fitxer o entra en un directori. Fer doble clic també entra en un directori o obre un fitxer en mode d’obertura. Feu clic al camp de cerca o de nom de fitxer per editar-lo; Cancel edit abandona l’edició en línia, mentre que Cancel tanca el diàleg. Els mateixos controls s’apliquen als selectors de fitxer de Settings.
En mode de desament, seleccionar un fitxer existent omple el seu nom i fer doble clic dona el focus al nom de fitxer sense desar. Trieu Save per enviar el nom de fitxer. Si la destinació existeix, Replace confirma la sobreescriptura i Keep editing torna al diàleg de fitxer conservant el nom.
Els diàlegs d’obertura i filtratge fora de línia ofereixen Cancel i continuen visibles mentre acaba la neteja. No es pot tornar a sol·licitar la cancel·lació mentre està en curs. Si la neteja falla, Retry cleanup i Quit estan disponibles allà on s’ofereixen.
Pestanya Statistics
Premeu Alt+3 per veure estadístiques de trànsit en temps real:
- Distribució de protocols i recomptes de paquets
- Taxes de trànsit
- Estadístiques de nodes distribuïts (quan es connecta a processadors)
La vista de detalls dels paquets és deliberadament limitada durant la captura en viu. Els comptadors exactes d’entrada continuen comptant cada paquet vàlid, mentre que el canal de detalls pot mostrejar paquets, descartar un lot de detalls en cua o expulsar el paquet més antic del seu anell pendent per mantenir visibles els diagnòstics més recents. La pestanya Statistics mostra aquestes etapes per separat com Sampled Out, Batch Queue Drops i Pending Evictions. Packets Delivered i el seu percentatge retingut mesuren la retenció de detalls d’extrem a extrem des de l’entrada vàlida de la TUI; no mesuren la integritat de la captura ni els paquets escrits a PCAP.
Els paquets SIP reconeguts eviten el mostreig adaptatiu de detalls, però encara es poden perdre a les etapes posteriors de cua de lots o anell pendent. La reproducció PCAP fora de línia utilitza un camí pendent separat que ho preserva tot i no hereta l’expulsió de l’anell en viu.
Tots aquests comptadors de la TUI són acumulatius per a la sessió actual. No sumeu instantànies successives. Un percentatge retingut baix significa que les files de paquets són una mostra diagnòstica incompleta. Utilitzeu els comptadors exactes d’entrada/protocol per a les taxes de trànsit i una sortida PCAP quan calguin proves completes dels paquets.
Alterneu entre les subvistes Overview i Distributed amb v o les tecles 1/2. Exporteu les estadístiques a JSON amb e.
Pestanya Settings
Premeu Alt+4 per veure i modificar les opcions de captura:
- Selecció de la interfície
- Configuració del filtre BPF
Pestanya Help
Premeu ? per obrir el sistema d’ajuda cercable:
- Referència de dreceres de teclat
- Sintaxi de filtres
- Ordres
- Fluxos de treball
Cerqueu amb / i navegueu pels resultats amb n/N. Aneu a les seccions amb 1-4.
Notificacions emergents
Els missatges d’estat apareixen com notificacions emergents a la part inferior de la pantalla i desapareixen automàticament al cap de 2–5 segons. Els tipus inclouen èxit (verd), error (vermell), informació (blau) i advertiment (groc). Les notificacions relacionades se substitueixen entre si; per exemple, “Paused” se substitueix per “Resumed”.
Desament de paquets
Premeu w a la pestanya Capture per desar els paquets mostrats en un fitxer PCAP. S’obre un diàleg de fitxer per triar el camí de sortida. Torneu a prémer w per aturar l’escriptura contínua al fitxer.
Ara que coneixeu la captura local (CLI i TUI), podeu aprendre sobre la captura distribuïda a la Part III, on els nodes Hunter capturen a la perifèria i els processadors agreguen centralment.