美文网首页
使用editcap命令分割pcap数据包

使用editcap命令分割pcap数据包

作者: NextStack | 来源:发表于2017-08-02 15:19 被阅读0次

这个命令在安装tshark的时候,直接给安装上了的。

# apt-get update
# apt-get install tshark -y

用法

$ editcap -h

具体使用方法这里就不多说,网上一堆教程

我只说我关心的,就是分割数据包,具体讲,就是获取某xx到xx条数据。

网上搜索到的命令,都是使用-C,但是测试中发现,这个是截取数据长度的,你还得计算好多少条数据的位置,所以很麻烦

还好,在自己测试摸索中,又发现了一条明路:

$ editcap -r 原始文件.pcap 输出文件.pcap 100-200

上条命令的意思,就是截取该原始文件的100-200条数据包,重新写入新的文件中

相关文章

网友评论

      本文标题:使用editcap命令分割pcap数据包

      本文链接:https://www.haomeiwen.com/subject/kwzelxtx.html