【问题标题】:Extract over 250 fields from a pcap using tshark使用 tshark 从 pcap 中提取 250 多个字段
【发布时间】:2018-02-21 14:46:10
【问题描述】:

我使用 Wireshark 捕获了无线流量,捕获的 pcap 文件大约为 500MB。我想从该捕获文件中提取 250 多个字段。我怎么能用 tshark 做到这一点?

【问题讨论】:

  • 您的意思是超过 250 个字段 (-e)?
  • 是的。我的意思是超过 250 个字段。
  • 您是否尝试过提取超过 250 个字段?错误信息是什么?
  • 不,我不知道如何提取。我只尝试将数据包解剖导出为 csv。我只得到了 5 个功能。
  • 你不能用 250 个字段作为参数生成一个命令行(使用-e)吗?

标签: tshark


【解决方案1】:

您可以使用以下 tshark 命令之一从捕获文件中提取所有字段:

tshark -r input.pcap -T pdml
tshark -r input.pcap -T json

输出中的字段数量实际上取决于数据包的结构。如果您有多个封装层,则可能有大量字段,如果没有可识别的应用层,则可能有非常少的字段。

【讨论】:

    猜你喜欢
    • 2019-11-03
    • 2014-06-01
    • 1970-01-01
    • 2020-06-20
    • 2017-06-15
    • 2020-10-18
    • 1970-01-01
    • 2011-08-02
    • 2016-01-17
    相关资源
    最近更新 更多