Wireshark e suas ferramentas de captura de linha de comando tshark
e dumpcap
permite que você especifique várias interfaces para capturar. Então, por exemplo, em vez de especificar -i any
e acabar com um Linux Cooked Capture, você pode especificar -i eth0 -i lo
para capturar em ambas as interfaces sem perder a interface por em formação. Com o Wireshark, apenas Ctrl + clique em cada interface que você deseja capturar na página principal ou no menu Capture- > Opções .
E como você está capturando em mais de uma interface, cada interface recebe um ID de interface > diferente que é adicionado aos dados do quadro e pode até mesmo ser usado para filtrar pacotes usando frame.interface_id
filtro de exibição. Por exemplo, se você deseja apenas ver os quadros para o ID da interface 0, use frame.interface_id == 0
. Você também pode adicionar esse campo como uma coluna para ver com mais facilidade qual quadro está associado a qual interface.