如何使用tcpdump过滤MAC地址?

时间:2012-10-26 12:15:55

标签: wireshark ethernet pcap tcpdump packet-capture

我在DD-WRT路由器上运行tcpdump,以便从手机上捕获上行链路数据。我想只听一些mac地址。为此,我尝试使用类似于Wireshark的语法运行命令:

tcpdump -i prism0 ether src[0:3] 5c:95:ae -s0 -w | nc 192.168.1.147 31337

这样我就可以收听所有具有初始mac地址5c:95:ae的设备。

问题是语法错误,我想知道你是否有人知道正确的语法来获得我想要的东西。

1 个答案:

答案 0 :(得分:10)

使用man pcap-filter我找到了这个解决方案:

tcpdump "ether[6:2] == 0x5c95 and ether[8:1] == 0xae"