美文网首页
【实验问题记录】使用tshark从大pcap文件中过滤出想要的数

【实验问题记录】使用tshark从大pcap文件中过滤出想要的数

作者: Great_Jojo | 来源:发表于2019-12-13 14:52 被阅读0次
    • 问题背景:在Linux服务器上使用tcpdump捕获到的数据包存为.pcap形式,想从里面提取某个IP的UDP数据包,但是发现数据包太大(几十上百G),wireshark打不开,经同学告知可以使用wireshark的命令行工具tshark进行过滤提取。

    • tshark的读包可以满足的过滤条件和wireshark是一模一样的,所以可以满足UDP和特定IP这两个过滤条件。

    tshark -r test.pcap -R "udp and ip.addr==x.x.x.x" -w wanted.pcap
    

    相关文章

      网友评论

          本文标题:【实验问题记录】使用tshark从大pcap文件中过滤出想要的数

          本文链接:https://www.haomeiwen.com/subject/ifmfnctx.html