【问题标题】:Comparing two Wireshark capture files比较两个 Wireshark 捕获文件
【发布时间】:2018-12-16 04:01:35
【问题描述】:

我想使用 iperf 发送一些数据包并在客户端接收相同的数据包(可能经过不同的 OSI 层处理)。我想检查发送的数据包是否与接收的数据包相同。

  1. 我可以使用 Wireshark 来捕获流吗?
  2. 有什么方法可以将它们与wireshark进行比较?

或者还有其他更好的方法吗?

【问题讨论】:

    标签: ip network-protocols


    【解决方案1】:

    您可以使用 Wireshark 执行捕获,选择每个流的数据包并导出到文本文件(每个流一个):

    File -> Export -> as "Plain Text" file:
        - Check "Selected packet only"
        - Check "Packet summary line"
        - Check "Packet details: All expanded"
    

    然后将 diff with regular text tools 执行为 gnu diff、WinMerge 或 gvimdiff。

    【讨论】:

    • 比较wireshark的外部也是我所追求的。在 v2.2.6 中,有一个细微的差别,它可以通过 File > Export Packet Dissections 来完成……其他一切都差不多。
    • 嗨@mMontu,是否也可以比较常规pcap文件和pcap新一代文件?或者即使数据包相同,新一代pcap中的数据存储方式也不同?谢谢。
    • @FilipKočica 很抱歉,我没有这方面的信息。但是您可以尝试比较两种格式的小捕获,并可能创建一个小脚本来将旧格式的捕获转换为新格式。或者尝试在较新版本的wireshark中加载旧捕获,然后以新格式保存。
    【解决方案2】:
    1. 是的,您可以,但这会很困难,因为 iPerf 的目标是发送大量数据包,捕获将包含大量数据包。
    2. 奇怪的是,没有类似 diff 的工具来比较 2 个捕获。相反,doc[1] 提出了一种解决方法:合并两者的差异和统计信息。

    注意:我想知道自己在做这么有用的工具,另外这是在 Wireshark 的愿望灯中。

    [1] 来源:http://www.wireshark.org/docs/wsug_html_chunked/ChStatCompareCaptureFiles.html

    【讨论】:

    • 我找不到最新版本的 Wireshark (2.2.6) 的比较窗口。它被删除了吗?
    猜你喜欢
    • 1970-01-01
    • 2022-01-04
    • 2018-03-04
    • 2011-04-21
    • 1970-01-01
    相关资源
    最近更新 更多