logo
Contato

Como capturar PCAP no Linux e Windows

Capture tráfego PCAP ou PCAPNG com tcpdump no Linux e Pktmon no Windows, usando filtros, limite de tamanho e cuidados com dados sensíveis.

Atualizado 30/07/20264 min de leitura

Captura no Linux com tcpdump

Identifique a interface e filtre por host e porta. `-s 0` mantém o pacote inteiro e `-w` grava em arquivo.

Exemplo Linux: HTTPS limitado a 100 MB
sudo tcpdump -i eth0 -s 0 -C 100 -W 1 -w incidente.pcap 'host 203.0.113.10 and port 443'

Guia relacionado: Como executar MTR e interpretar perda e latência

Captura no Windows com Pktmon

Pktmon está incluído no Windows moderno e gera ETL conversível em PCAPNG. Execute o terminal como administrador.

Exemplo Windows: porta 443 e conversão
pktmon filter remove
pktmon filter add -p 443
pktmon start --capture --comp nics --pkt-size 0
# Reproduza o problema, depois:
pktmon stop
pktmon etl2pcap PktMon.etl --out incidente.pcapng

Reproduza, pare e documente

Registre horário, fuso, IPs, aplicação e ação. Pare após reproduzir, confira o arquivo e compartilhe por canal autorizado.

  1. 01PrepareReduza tráfego alheio e defina filtro, interface, limite e destino seguro.
  2. 02ReproduzaInicie, execute o fluxo uma vez e anote a hora.
  3. 03RevisePare, abra, confira o fluxo e proteja informações sensíveis.

Perguntas frequentes

PCAP e PCAPNG são iguais?

Ambos guardam pacotes. PCAPNG aceita mais metadados e interfaces; Wireshark abre os dois.

Posso enviar captura completa ao suporte?

Somente se necessário e por canal autorizado. Filtre e considere credenciais e dados de terceiros.

Fontes

  1. tcpdump manual
  2. Wireshark User’s Guide — Capturing live network data
  3. Microsoft Learn — Packet Monitor
Como capturar PCAP no Linux e Windows | inetHost