【发布时间】:2020-02-03 06:48:00
【问题描述】:
我需要从一个大的 pcap 中提取特定时间范围内的数据包。我发现 editcap 的 -A 和 -B 选项非常适合这项任务,除了我的目标时间范围是纪元时间,而 -A/B 需要格式为 YYYY-MM-DD HH:MM:SS 的时间。
我的问题是当我将纪元时间转换为 YYYY-MM-DD HH:MM:SS 时,我应该使用哪个时区? (我不确定这是否相关,但我使用的大 pcap 是从不同时区捕获的较小 pcap 的合并)。
我尝试了 tshark,它允许基于纪元时间 (frame.time_epoch>=X) 进行过滤,但 tshark 似乎资源昂贵,并且经常被我使用的 ubuntu 服务器杀死。
将不胜感激!
【问题讨论】:
-
使用系统时间。您可以在 unixy 系统上使用
date +"%Z %z"进行检查 -
感谢您的回复!只是为了更好地了解它是如何工作的:捕获时间戳在内部存储为纪元时间是否正确,因此一旦我输入editcap的系统时间被转换为纪元时间,editcap可以提取正确的数据包,无论哪个捕获数据包的时区?
标签: wireshark tcpdump tshark timestamp-with-timezone editcap